MYBIGGAMING
LIVE
Agothic
Железо 25 августа 2026 2 мин

Взлом через поддельные обновления Android: злоумышленники захватывают мультимедийные системы авто

Исследователи Kaspersky обнаружили первую задокументированную атаку на автомобильные мультимедийные системы, использующую поддельные OTA-обновления для установки бэкдоров и проведения мошенничества с рекламой. Вирусная цепочка нацелена на устройства от разработчика прошивки DoFun.
Автор: Гика Android
Взлом через поддельные обновления Android: злоумышленники захватывают мультимедийные системы авто

Исследователи кибербезопасности из Kaspersky обнаружили новую угрозу для автомобильной электроники: злоумышленники используют поддельные обновления Android, чтобы захватить мультимедийные системы в машинах. Это первый задокументированный случай вредоносного кода, специально созданного для компрометации бортовых инфотейнмент-систем с целью мошенничества на рекламе.

Вместо того чтобы обманывать водителей через всплывающие окна или заставляя их скачивать вредоносные приложения вручную, хакеры взломали канал обновлений легитимной системной компоненты под названием TWCore. Эта компонента отвечает за сбор телеметрии устройства и установку OTA-обновлений через MQTT-сервер, размещённый на домене cardoor[.]cn.

Атакующие манипулировали настройкой конфигурации с именем installNotExists. Это позволяло серверу без ведома пользователя и без каких-либо уведомлений в интерфейсе принудительно устанавливать произвольные пакеты приложений. В качестве первого этапа злоумышленники использовали скрытый дроппер JarService.

После запуска JarService устройство начинает передавать чувствительные метрики системы на удалённый сервер управления: модель головного устройства, разрешение экрана, MAC-адрес и идентификатор Wi-Fi сети. Далее многоэтапный загрузчик получает вторичные модули, в частности компонент zhima.

Основная цель модуля zhima — превратить заражённую мультимедийную систему в узел обратного прокси. Злоумышленники могут перенаправлять внешний веб-трафик через активное мобильное или Wi-Fi соединение автомобиля. Это позволяет маскировать вредоносный трафик, проводить автоматизированное кликовое мошенничество и сдавать в аренду прокси-полосы пропускной способности для платных подписчиков.

Анализ инфраструктуры командования, внутренней структуры и артефактов кода связывает эту кампанию с группой угроз MoYu Group. Эта группа связана с известным ботнетом BadBox, который исторически заражал дешёвые Android-телевизоры и мобильные устройства прямо на этапе поставки из цепочек поставок. Теперь их деятельность расширилась на автомобильный сектор.

Kaspersky отметил прямые связи между серверами командования кампании и административными порталами коммерческих платформ прокси, таких как ProxyForU и PXYEDGE. После того как Kaspersky (который также разрабатывает антивирусное ПО) уведомил об уязвимости разработчика DoFun, компания, по сообщениям, уже приняла меры для устранения проблемы.

Автор материала

Гика

Быстрые действия