Изследователи по киберсигурност сигнализираха за нова фамилия зловреден софтуер, специално проектирана да инфектира фърмуера на мултимедийни системи (head units) за автомобили на базата на Android, разработени от DoFun.
Kaspersky, която открива заплахата през юни 2026 г., заяви, че крайната цел на зловредния софтуер е да достави многостепенен модул за изтегляне (downloader), който да даде възможност за рекламни измами и създаване на прокси ботнет.
„Зловредният софтуер се разпространява чрез вградените модули за актуализация на фърмуера на автомобилните мултимедийни системи с Android“, каза изследователят по сигурността Дмитрий Калинин. „Това е първият документиран случай на зловреден софтуер, открит в мултимедийна система на автомобил със специфична за този тип устройства верига на заразяване.“
Дейността се приписва с висока степен на достоверност на MoYu Group, която миналата година беше разкрита от екипа за проучване и разузнаване на заплахи HUMAN Satori като част от по-широка схема за рекламни измами и резидентни прокси сървъри, наречена BADBOX. През юли 2025 г. Google заведе дело срещу 25 неназовани лица или организации в Китай за предполагаемо управление на ботнета BADBOX и неговата инфраструктура.
Мултимедийната система на автомобила е централен център, който съчетава мултимедийни функции с частичен контрол върху определени функции на превозното средство. Тя може да бъде фабрично инсталирана или монтирана на по-стари автомобили като допълнително подобрение (aftermarket upgrade). Тъй като мултимедийните системи с Android станаха популярни както при допълнителното оборудване, така и при фабрично произведените автомобили, голяма част от стандартните приложения и съответно зловредният софтуер могат да работят на тях.
Това от своя страна ги прави нововъзникваща цел за злонамерени субекти, тъй като те разполагат със слот за SIM карта, който позволява достъп до интернет за навигация и софтуерни актуализации.
„Методите за доставка на такъв зловреден софтуер стават изключително разнообразни – вариращи от предварително инсталирани задни врати (backdoors) до компрометирани IPTV приложения“, каза Калинин в изявление, споделено с The Hacker News. „В този изследван случай наблюдавахме още по-усъвършенстван метод за доставка, експлоатиращ легитимната функционалност за софтуерно обновяване на системно приложение.“
По-конкретно, това включва разпространение на зловредния софтуер чрез механизмите за актуализация, вградени във фърмуера на множество модели мултимедийни системи с Android, захранвани от DoFun. След отговорно оповестяване на уязвимостта, проблемът, водещ до злоупотребата с разпространението на софтуера, беше адресиран.
Началната точка е легитимно системно приложение, наречено TWCore („com.tw.core“), което е проектирано да събира аналитични данни и да обновява софтуера на мултимедийната система под формата на APK файлове, като използва брокер на съобщения MQTT, хостван на поддомейна „cardoor[.]cn“. APK файлът се изтегля в пътя „<TWCore external cache dir>/push/apk/“ за инсталиране.
Авторите на заплахата зад кампанията са използвали този канал за актуализации като оръжие, за да доставят неизвестен досега зловреден софтуер директно до мултимедийните системи, използвайки инсталатор (dropper), наречен JarService, като същевременно са предприели стъпки за избягване на засичането. Инсталаторът е отговорен за стартирането на зареждаща програма (loader), която извършва следните действия:
- Изпраща информация за импланта към един от сървърите на атакуващите чрез HTTP POST заявка.
- Сървърът отговаря с връзка за изтегляне на следващия етап от зловредния код („144.217.243[.]201/vr34der34/dex3.68.png“).
Името на зловредния код съдържа препратка към номер на версия („dex3.68“), което позволява на Kaspersky да извлече седем различни варианта, датиращи от „3.57“, просто чрез изпробване на други номера на версии.
Веригата на атаката завършва с внедряването на зловредния софтуер като обикновено потребителско приложение. То обаче няма потребителски интерфейс и работи скрито на заден план. Настроено е да изпраща POST заявка към командния и контролен (C2) сървър („/cpc/api/task“) по подразбиране на всеки 90 минути, заедно с информация за инфектираното устройство и неговата версия на конфигурацията.
„Ако конфигурацията е остаряла, C2 сървърът връща актуализирана конфигурация, съдържаща нови C2 адреси и нови пътища за изпращане на HTTP заявки“, посочват от Kaspersky. „Ако версията на конфигурацията няма нужда от обновяване, C2 сървърът вместо това връща целочислени идентификатори на команди, които атакуващите наричат productId.“
„Троянският кон съпоставя всеки идентификатор с информация за командата, която съхранява като сериализиран JSON обект, използвайки SharedPreferences API.“
Зловредният софтуер поддържа девет команди, способни да показват нежелани реклами, да извършват рекламни измами и да изтеглят допълнителни зловредни модули. Той също така позволява на атакуващите да получават подробна информация за устройството, включително разделителна способност на дисплея, модел на устройството, идентификатор на свързаната Wi-Fi мрежа и MAC адрес. Списъкът с команди е представен по-долу:
- return, за връщане на стойност от SharedPreferences
- copy, за задаване на съдържанието на клипборда
- http, за извършване на POST/GET HTTP заявка към определен ресурс
- web, за отваряне на връзка в WebView и изпълнение на произволен JavaScript код в нея
- loadlib (не е напълно внедрена)
- loadlib2, за изтегляне и изпълнение на произволен код от URL адрес
- loadlib3 (не е напълно внедрена)
- deeplink, за отваряне на URL адрес в браузъра
- traceroute, за проверка на достъпността на ресурс чрез ICMP ping
Установено е, че злонамерените субекти използват командите „loadlib2“ и „http“, за да изтеглят „zhima“, който представлява обратен прокси сървър...