Șoferii, o nouă țintă pentru hackeri: un malware a infectat unitățile multimedia Android din mașini
Kaspersky a identificat o campanie malware care vizează unitățile multimedia Android instalate în mașini. Codul malițios a ajuns pe dispozitive printr-un mecanism legitim de actualizare software și putea afișa reclame, descărca alte module și colecta date tehnice.
O nouă categorie de dispozitive a intrat în atenția atacatorilor cibernetici: sistemele multimedia instalate în automobile.
Kaspersky a identificat o campanie malware construită special pentru unitățile centrale auto bazate pe Android, sistemele care gestionează funcțiile multimedia și, în funcție de configurația vehiculului, pot fi integrate cu alte funcții ale mașinii.
Șoferii, o nouă țintă pentru hackeri: un malware a infectat unitățile multimedia Android din mașini
Cazul este considerat important deoarece ar fi vorba despre prima campanie documentată în care un lanț de infectare a fost conceput special pentru astfel de unități de bord, potrivit informațiilor relatate de publicația Blic.
Atacul nu s-a bazat pe instalarea voluntară a unei aplicații suspecte de către șofer. Malware-ul a fost distribuit printr-un mecanism legitim de actualizare software, după compromiterea infrastructurii utilizate pentru firmware-ul anumitor unități centrale.
Principalul obiectiv identificat de cercetători a fost frauda publicitară. Malware-ul putea afișa reclame nedorite pe dispozitivele infectate, însă capabilitățile sale nu se limitau la atât.
Programul putea descărca și alte componente malițioase și putea colecta informații tehnice despre dispozitiv.
Kaspersky atribuie campania grupului MoYu, asociat cu rețeaua BadBox, cunoscută pentru compromiterea unor dispozitive bazate pe Android, inclusiv prin software malițios prezent pe acestea înainte de a ajunge la utilizatorul final.
Problema unităților multimedia auto este că multe dintre ele folosesc Android, ceea ce le permite să ruleze atât aplicații legitime, cât și, în cazul unei compromiteri, programe malițioase.
Deși astfel de sisteme nu păstrează în mod obișnuit aceeași cantitate de informații personale ca un smartphone, ele pot dispune de slot pentru cartelă SIM și conexiune permanentă la internet, caracteristici care le transformă într-o țintă atractivă pentru atacatori.
Malware-ul a ajuns în mașini prin actualizări software compromise
Cercetătorii au stabilit că malware-ul a fost distribuit prin actualizări compromise integrate în firmware-ul unor unități centrale produse de DoFun. Kaspersky a notificat producătorul în legătură cu vulnerabilitatea, iar problema a fost ulterior remediată.
Lanțul de infectare pornea de la TWCore, o aplicație de sistem legitimă utilizată inițial pentru colectarea informațiilor analitice.
Atacatorii au exploatat acest canal pentru introducerea codului malițios prin intermediul unui program denumit JarService. Procesul de instalare se desfășura în mai multe etape, o tehnică menită să reducă șansele ca activitatea malițioasă să fie detectată.
După instalare, programul putea funcționa în fundal fără o interfață vizibilă și fără ca utilizatorul mașinii să știe că sistemul fusese compromis.
Kaspersky a identificat nouă comenzi diferite pe care atacatorii le puteau transmite sistemelor infectate. Acestea permiteau, printre altele, afișarea reclamelor nedorite și descărcarea unor module malițioase suplimentare. Malware-ul colecta și anumite informații tehnice despre dispozitiv, printre care modelul unității, rezoluția ecranului și adresa MAC.
Modul de distribuție face cazul deosebit de relevant pentru securitatea cibernetică din industria auto. Șoferul putea primi ceea ce părea a fi o actualizare normală a sistemului, fără să fie nevoit să descarce în mod conștient o aplicație provenită dintr-o sursă necunoscută.
Kaspersky: „Actorii rău intenționați cuceresc în mod activ noi platforme”
Descoperirea arată cum extinderea conectivității automobilelor deschide și noi suprafețe de atac pentru infractorii cibernetici.
„Actorii rău intenționați cuceresc în mod activ noi platforme. Acest malware reprezintă prima aplicație rău intenționată care vizează în mod specific unitățile de bord din mașini”, a declarat Rade Furtula, manager de presales pentru Europa de Est.
Expertul consideră descoperirea un semnal de alarmă pentru industria auto, într-un moment în care sistemele multimedia devin tot mai complexe și mai conectate.
Cazul nu înseamnă că toate mașinile echipate cu sisteme Android sunt infectate sau vulnerabile în același mod. Campania identificată a vizat anumite unități și un anumit lanț software compromis.