U AUTOMOBILU SMO SIGURNI OD GROMA, ALI NE I OD HAKERA Umesto muzike, strimujete nelegalni sadržaj
Kompanija Kaspersky otkrila je novu kampanju malvera usmerenu na Androidhead unit jedinice u automobilima, odnosno sisteme koji objedinjuju multimedijalne funkcije, navigaciju i, u nekim slučajevima, pojedine funkcije upravljanja vozilom.
Prema navodima kompanije, reč je o prvom dokumentovanom slučaju u kojem je lanac zaraze posebno prilagođen ovakvim sistemima u vozilima. Tako se pokazalo da čuveni Faradejev kavez zaustavlja samo munje i gromove, ali ne i naše hakere koji sada nasrću svaki dan na sve što ima neki hardver.
Zlonamerni akteri aktivno osvajaju nove platforme. Ovaj malver predstavlja prvu zlonamernu aplikaciju koja je posebno usmerena na head unit jedinice u automobilima putem lanca zaraze izričito prilagođenog ovim sistemima u vozilima. Ovo je upozorenje da savremene automobilske platforme hitno zahtevaju robusnu zaštitu od malvera - izjavio je Rade Furtula, menadžer za pretprodaju za Istočnu Evropu u kompaniji Kaspersky.
Istraživači su identifikovali devet različitih komandi koje su napadačima omogućavale prikazivanje neželjenih reklama, prevare s oglasima i preuzimanje dodatnih zlonamernih modula
Kampanja je otkrivena u junu 2026. godine, a cilj napadača bio je da preko višestepenog downloader-a instaliraju dodatni malver koji omogućava prevare sa oglasima, prikazivanje neželjenih reklama i druge zlonamerne aktivnosti. Istraživači Kaspersky-ja smatraju da se aktivnost može povezati sa grupom MoYu Group, koja je usko povezana sa poznatim botnetom BadBox.
Head unit jedinice mogu biti fabrički ugrađene ili naknadno postavljene u starija vozila. Mnogi proizvođači koriste Androidkao operativni sistem jer omogućava lakše prilagođavanje korisničkog interfejsa i dodavanje različitih funkcija.To, međutim, znači i da na ovim uređajima može da radi veliki broj standardnih Androidaplikacija – ali i Androidmalvera.
Iako ovakvi sistemi obično ne čuvaju velike količine osetljivih ličnih podataka, često imaju slot za SIM karticu i stalnu internet vezu koja se koristi za navigaciju i ažuriranje softvera. Upravo to ih čini zanimljivom metom napadačima.
Gađali i televizore
Kaspersky je povezanost kampanje sa grupom MoYu Group utvrdio poređenjem s ranijim napadima na TV set-top box uređaje.Dodatnu vezu predstavljaju i infrastrukturni tragovi. Administrativni panel botneta deli pojedine artefakte i URL adrese sa sajtovima servisa za rezidencijalne proksi servere PXYEDGE i ProxyForU.
BadBox je velika mreža kompromitovanih Androiduređaja, među kojima su streaming TV box uređaji, telefoni i tableti, a neki od njih su, prema ranijim analizama, bili zaraženi još pre nego što su stigli do korisnika.Napadači takve uređaje koriste za prevare s oglasima, krađu podataka i pretvaranje kućnih mreža u nelegalne proksi čvorove preko kojih se usmerava tuđi internet saobraćaj.
Malver je distribuiran preko mehanizma za ažuriranje ugrađenog u firmver više modela Androidhead unit jedinica koje koriste softver kompanije DoFun.Kaspersky je proizvođača obavestio o zloupotrebi mehanizma za distribuciju softvera, a DoFun je, prema navodima kompanije, problem u međuvremenu otklonio.
Lanac zaraze počinjao je od legitimne sistemske aplikacije TWCore, namenjene prikupljanju analitičkih podataka i ažuriranju softvera. TWCore je sa servera proizvođača dobijao instrukcije o tome koje aplikacije na uređaju treba instalirati ili ažurirati.Napadači su taj legitimni kanal iskoristili da direktno isporuče do tada nepoznati malver, koristeći dropper pod nazivom JarService.Zaraza je bila višestepena i osmišljena tako da što teže bude otkrivena. Malver se instalirao kao obična korisnička aplikacija, ali nije imao korisnički interfejs i radio je neprimetno u pozadini.
Istraživači su identifikovali devet različitih komandi koje su napadačima omogućavale prikazivanje neželjenih reklama, prevare s oglasima i preuzimanje dodatnih zlonamernih modula.Malver je istovremeno prikupljao informacije o uređaju, uključujući rezoluciju ekrana, model uređaja, identifikator povezane Wi-Fi mreže i MAC adresu.
Furtula navodi da su načini isporuke ovakvog malvera sve raznovrsniji – od unapred instaliranih backdoor pristupa do kompromitovanih IPTV aplikacija.
U ovom slučaju uočili smo još sofisticiraniji način isporuke, koji zloupotrebljava legitimnu funkcionalnost ažuriranja softvera sistemske aplikacije - naveo je on.
I. Radoičić