ΑρχικήSecurityAndroid car head units: Το κακόβουλο λογισμικό κρύβεται στις ενημερώσεις

Android car head units: Το κακόβουλο λογισμικό κρύβεται στις ενημερώσεις

Τα Android car head units, δηλαδή οι οθόνες infotainment που λειτουργούν ως κέντρο πλοήγησης και ψυχαγωγίας σε πολλά αυτοκίνητα, βρέθηκαν στο επίκεντρο νέας επίθεσης στην αλυσίδα εφοδιασμού. Κακόβουλη εφαρμογή που διανέμεται μέσω του ενσωματωμένου μηχανισμού ενημερώσεων μπορεί να μετατρέψει τη συσκευή σε κόμβο proxy και εργαλείο διαφημιστικής απάτης.

Android car head units malware

Η ανάλυση της BleepingComputer, με βάση ευρήματα της Kaspersky, συνδέει την καμπάνια με την ομάδα MoYu, η οποία έχει συσχετιστεί με το οικοσύστημα BADBOX. Πρόκειται για την πρώτη τεκμηριωμένη αλυσίδα μόλυνσης που σχεδιάστηκε ειδικά για μονάδες ψυχαγωγίας αυτοκινήτων.

Μέχρι στιγμής δεν υπάρχει ένδειξη ότι η καμπάνια αφορά εργοστασιακά συστήματα όλων των κατασκευαστών. Ο κίνδυνος αφορά κυρίως συμβατές μονάδες τρίτων και υπογραμμίζει την ανάγκη ελέγχου της προέλευσης πριν από κάθε αναβάθμιση.

Δείτε επίσης: Manic Android malware: Banking trojan και spyware

Πώς μολύνονται τα Android car head units

Στο επίκεντρο βρίσκονται μονάδες που βασίζονται σε λογισμικό και υλικό της κινεζικής DoFun, εταιρείας που ανήκει στη Shenzhen Driving Control Technology. Οι συσκευές Android car head units χρησιμοποιούν την εφαρμογή συστήματος TWCore για αναλύσεις και ενημερώσεις, λαμβάνοντας οδηγίες από μεσίτη μηνυμάτων MQTT σε υποτομέα του cardoor[.]cn.

Οι ερευνητές της Kaspersky εντόπισαν τον Ιούνιο ένα άγνωστο APK να κατεβαίνει από το νόμιμο TWCore και να αποθηκεύεται στον προσωρινό φάκελο ενημερώσεων πριν από την εγκατάσταση. Η εφαρμογή δεν εμφανίζει κανονικό περιβάλλον χρήστη και χρησιμοποιεί το όνομα JarService. Με την εκκίνησή της αποκρυπτογραφεί έναν φορτωτή δεύτερου σταδίου, ο οποίος συνδέεται με διακομιστή ελέγχου και κατεβάζει το τελικό ωφέλιμο φορτίο.

Μόλυνση Android car head units

Από ενημέρωση σε proxy botnet και διαφημιστική απάτη

Το τελικό φορτίο συλλέγει στοιχεία όπως το μοντέλο της συσκευής, την ανάλυση της οθόνης, το αναγνωριστικό του Wi‑Fi και τη διεύθυνση MAC, ενώ δέχεται εντολές από τους χειριστές. Σύμφωνα με την The Hacker News, το κακόβουλο λογισμικό υποστηρίζει εννέα εντολές για εμφάνιση ανεπιθύμητων διαφημίσεων, εκτέλεση διαφημιστικής απάτης και λήψη πρόσθετων μονάδων.

Η πιο χαρακτηριστική μονάδα είναι το zhima, ένας αντίστροφος proxy που μετατρέπει κάθε μολυσμένη μονάδα σε κόμβο δικτύου. Έτσι, η κίνηση τρίτων μπορεί να δρομολογείται μέσω της σύνδεσης του αυτοκινήτου και να εμφανίζεται από τη διεύθυνση IP του χρήστη. Η ίδια υποδομή αξιοποιείται επιλεκτικά για πλαστά διαφημιστικά κλικ και όχι για έλεγχο του κινητήρα ή των κρίσιμων λειτουργιών οδήγησης.

Η Kaspersky εκτιμά ότι η δραστηριότητα αποσκοπεί κυρίως στη δημιουργία εσόδων από διαφημιστική απάτη και υπηρεσίες οικιακών proxy. Για τους χρήστες των μονάδων infotainment, αυτό σημαίνει ότι η σύνδεση του οχήματος μπορεί να χρησιμοποιείται κρυφά για ξένη κίνηση, χωρίς να φαίνεται απαραίτητα κάποια άμεση δυσλειτουργία στην οθόνη. Δεν έχει δημοσιευθεί αριθμός μολυσμένων μονάδων ούτε πλήρης γεωγραφική κατανομή, ενώ η έρευνα δεν τεκμηριώνει ότι οι επιτιθέμενοι αποκτούν πρόσβαση στα συστήματα ελέγχου του οχήματος. Η διάκριση αυτή είναι σημαντική: ο κίνδυνος αφορά την ιδιωτικότητα, τη σύνδεση και την κατάχρηση πόρων.

Proxy botnet σε Android car head units

Δείτε επίσης: Android banking trojans: Τα ToxicPanda 2.0 και GoldDigger επεκτείνουν τις επιθέσεις

Τι πρέπει να κάνουν οι ιδιοκτήτες και οι κατασκευαστές

Η DoFun ενημερώθηκε από την Kaspersky και απάντησε ότι αντιμετώπισε το πρόβλημα. Για τους ιδιοκτήτες, όμως, η πρακτική προστασία εξαρτάται από τον τρόπο διάθεσης των ενημερώσεων. Μην εγκαθιστάτε APK από άγνωστες πηγές, ελέγχετε αν η μονάδα λαμβάνει επίσημο υλικολογισμικό και ζητήστε από τον προμηθευτή επιβεβαίωση για την έκδοση του TWCore.

Οι κατασκευαστές πρέπει να υπογράφουν κρυπτογραφικά τα πακέτα, να περιορίζουν ποιοι διακομιστές μπορούν να στέλνουν εντολές, να ελέγχουν αυστηρά τα δικαιώματα της εφαρμογής ενημέρωσης και να καταγράφουν κάθε εγκατάσταση. Η διαδικασία αυτή είναι κρίσιμη για τις συγκεκριμένες μονάδες, επειδή η ενημέρωση έχει προνομιακή θέση και μπορεί να εκτελείται πριν ο οδηγός αντιληφθεί οποιαδήποτε αλλαγή. Η απλή χρήση ενός νόμιμου μηχανισμού ενημέρωσης δεν αρκεί, όταν ο μηχανισμός μπορεί να δεχθεί μη εξουσιοδοτημένο APK ή να εκτελέσει φορτίο χωρίς ορατή ένδειξη στον οδηγό.

Προστασία Android car head units

Σε επίπεδο δικτύου, η τμηματοποίηση των Android car head units από άλλες συσκευές του οχήματος και του οικιακού δικτύου περιορίζει την πλευρική κίνηση. Ασυνήθιστη κίνηση δεδομένων, απρόσμενες συνδέσεις proxy, αυξημένη χρήση δικτύου ή επαναλαμβανόμενες προσπάθειες επικοινωνίας με άγνωστους διακομιστές αξίζουν διερεύνηση. Η τεχνική ομάδα του SecNews προτείνει επίσης επαναφορά εργοστασιακών ρυθμίσεων μόνο αφού διασφαλιστεί ότι η επόμενη ενημέρωση είναι καθαρή και επίσημη.

Δείτε επίσης: StopAndProtect: 2.000 hacked WordPress sites για διανομή malware

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η υπόθεση δείχνει ότι η ασφάλεια των Android car head units δεν εξαρτάται μόνο από την οθόνη ή το λειτουργικό σύστημα, αλλά και από την αλυσίδα ενημέρωσης του προμηθευτή. Όσο περισσότερες λειτουργίες συνδέονται στο διαδίκτυο, τόσο σημαντικότερο είναι να επαληθεύονται η προέλευση, η υπογραφή και η συμπεριφορά κάθε πακέτου πριν φτάσει στη συσκευή.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS