بدافزار پروکسی، هد یونیتهای اندرویدی خودرو رو آلوده کرد
خلاصهٔ کاملتر
به گزارش محققای امنیتی کسپرسکی، یه حمله زنجیره تأمین (supply chain، یعنی نفوذ از طریق یه نرمافزار یا سرویس واسط که به دستگاههای زیادی وصله) هد یونیتهای اندرویدی خودرو رو هدف گرفته. این هد یونیتها همون صفحهنمایشهای وسط داشبورد هستن که ناوبری، تنظیمات و سیستم سرگرمی خودرو رو کنترل میکنن. این حمله روی محصولات DoFun، یه تأمینکننده چینی سختافزار و نرمافزار خودرو، دیده شده.
طبق گزارش، یه اپ سیستمی قانونی به اسم TWCore که روی دستگاههای DoFun نصبه، یه فایل APK آلوده به اسم JarService رو دانلود میکنه. این بدافزار رابط کاربری نداره و بعد از اجرا، یه لودر مرحله دوم رو رمزگشایی و اجرا میکنه که با یه سرور فرمانودهی (C2)، از طریق یه سرور MQTT به آدرس cardoor.cn ارتباط برقرار میکنه و یه بار داده رمزنگاریشده دیگه رو دانلود میکنه.
بار نهایی، اطلاعاتی مثل مدل دستگاه، رزولوشن نمایشگر، نام شبکه وایفای و آدرس MAC رو مرتب به سرور مهاجم گزارش میده و دستور میگیره. این بدافزار ۹ تا دستور مختلف پشتیبانی میکنه؛ از خوندن مقادیر ذخیرهشده روی دستگاه و کپی کردن محتوا تو کلیپبورد گرفته تا ارسال درخواست HTTP، باز کردن صفحه وب و اجرای جاوااسکریپت توش، دانلود و اجرای ماژولهای دلخواه، و حتی چک کردن دسترسی به هاستهای دیگه با پینگ.
به گفته کسپرسکی، این بدافزار کاری به سیستمهای حیاتی رانندگی نداره و صرفاً برای کلاهبرداری تبلیغاتی و اجاره دادن پهنای باند دستگاه بهعنوان یه گره پروکسی طراحی شده. ماژولی که برای این کار بار میشه، zhima نام داره و هد یونیت رو به یه نود باتنت پروکسی تبدیل میکنه. کسپرسکی این موضوع رو به DoFun اطلاع داده و این شرکت گفته مشکل رو حل کرده، هرچند جزئیات نحوه نفوذ اولیه هنوز روشن نیست.
نکات کلیدی:
- بدافزار JarService از طریق اپ قانونی TWCore روی دستگاههای DoFun پخش میشه
- ارتباط با سرور فرمان از طریق MQTT در آدرس cardoor.cn برقرار میشه
- ۹ دستور پشتیبانی میشه، از جمله اجرای جاوااسکریپت و دانلود ماژول دلخواه
- هدف اصلی، باتنت پروکسی و کلاهبرداری تبلیغاتیه، نه کنترل رانندگی
- گروه MoYu که پشت این عملیاته، قبلاً پشت باتنت BadBox هم بوده




