Новоразкрита зловредна кампания срещу Android превърна информационно-развлекателните екрани на автомобилите в неочаквана мишена.
Вместо да подмамват шофьорите да инсталират подозрително приложение, атакуващите са използвали вградения път за обновяване на софтуера в устройствата, базирани на Android.
Зловредният софтуер представлява многостепенна програма за изтегляне (downloader) с цел измами с реклами и прокси ботнет. Той е насочен към свързаните екрани на превозни средства, които управляват музика, навигация и някои функции на автомобила, като експлоатира същия достъп до интернет, който позволява рутинните актуализации на софтуера.
Това превръща доверена функция за поддръжка в входна точка за по-широка престъпна операция. Анализатори от Securelist са идентифицирали зловредния софтуер по време на наблюдение на заплахи за Android през юни 2026 г. и са възстановили пълната верига на заразяване.
Изследователите го определят като първия документиран зловреден софтуер за информационно-развлекателни системи, използващ специфичен за устройството път на заразяване, и го приписват на групата MoYu Group, свързана с BADBOX.
Securelist посочва в доклад, споделен с Cyber Security News (CSN), че дизайнът на засегнатия фърмуер е улеснил разпространението, докато производителят е съобщил, че вече е отстранил уязвимостите в сигурността. Разкритието разширява безпокойството отвъд телефоните и телевизорите, тъй като свързаните екрани се превръщат в стандарт за превозните средства.
Хакери заразяват автомобилни екрани с Android
Атаката се концентрира върху TWCore – легитимно системно приложение, което събира аналитични данни и обновява софтуера на информационно-развлекателната система.
MQTT брокер в инфраструктурата cardoor[.]cn е изпращал подробности за APK файлове за изтегляне. Настройка, наречена installNotExists, е можела да инструктира TWCore да инсталира приложение, което първоначално не е било на устройството, създавайки възможност за инсталиране на злонамерения пакет.
Телеметрията показва, че непознатият зловреден софтуер е бил поставен в кеша за актуализации на TWCore и инсталиран от пакета com.tw.core.
Първият компонент, JarService, няма потребителски интерфейс. Той декриптира вградените данни и стартира следващия злонамерен код, като държи заразяването скрито от погледа на шофьора.
Зареждаща програма от втори етап след това изпраща информация за устройството към сървър на атакуващите и получава връзка за следващия компонент.
Третият етап се свързва на редовни интервали, събира информация като модел на устройството, разделителна способност на дисплея, име на Wi-Fi мрежата и MAC адрес, след което получава нови конфигурационни данни или команди.
Тази верига се различава от познатите измами при телефоните, тъй като не започва с фалшиво текстово съобщение, злонамерена реклама или примамка в магазин за приложения.
Предишни заразявания на Android устройства с BADBOX показаха как компрометираният фърмуер може да изложи на риск свързаните устройства, преди потребителите да осъзнаят, че нещо не е наред. Новият случай пренася този риск директно в автомобилната среда.
Крайният злонамерен код може да показва реклами, да генерира измамни кликвания, да изтегля допълнителен код и да отваря уеб съдържание във фонов режим.
Изследователите откриха, че операторите са използвали команди за изтегляне на модул за обратно прокси, наречен zhima, позволяващ на заразената система да пренасочва мрежовия трафик на външни лица. Това превръща автомобилния екран в част от скрита мрежа.
Приписването на атаката се основава на именуването на зловредния софтуер, споделената инфраструктура и препокриването с предишна дейност, свързана с MoYu Group. Изследователите също така свързаха операцията със злонамерено приложение за ТВ бокс и отбелязаха обща инфраструктура с кампании, свързани с BADBOX.
Читателите могат да сравнят модела с ботнета за Android TV Vo1d, който също демонстрира мащаба, който свързаните Android устройства могат да предложат на атакуващите.
Докладът не показва зловредният софтуер да контролира директно кормилното управление, спирачките или други критични за безопасността системи. Въпреки това, всяко компрометирано информационно-развлекателно устройство може да създаде проблеми с поверителността, свързаността и доверието.
По-широкият автомобилен риск е ясен от уязвимост в информационно-развлекателната система на Nissan Leaf, където изследователите описаха как отделен недостатък може да доведе от вътрешна система към функции на автомобила.
Собствениците трябва да инсталират само актуализации, предоставени чрез проверени канали на производителя или дилъра, да попитат дали тяхната система е получила съответната корекция за сигурност и да избягват свързването на непознат софтуер или USB носители.
Производителите трябва да ограничат услугите за актуализиране само до подписани пакети, да валидират всяка отдалечена инструкция и да поддържат ясен начин за отмяна на злонамерени актуализации.
Това е от съществено значение, когато екранът на таблото е и компютър, свързан с интернет. Те също така трябва да следят предупрежденията на производителите и бързо да съобщават за необясними инсталации на приложения, мрежови подкани или необичайно системно поведение.