Android-зловред превратил автомобильные мультимедийные системы в прокси-ботнет
Исследователи кибербеза из «Лаборатории Касперского» обнаружили новый Android-зловред для головных устройств автомобилей. Вредоносное ПО попадало в систему через уязвимость в обновлении прошивок. С его помощью злоумышленники хотели создать прокси-ботнет и заниматься рекламным мошенничеством. Исследователи считают, что за атакой стоит группировка MoYu Group.
Это система, совмещающая в себе функции мультимедиа и частично функции управления автомобилем. Головные устройства могут быть как частью комплектации автомобиля, так и устанавливаться уже после покупки. Основными векторами атак для таких решений являются компрометация через физический доступ либо уязвимости ОС или компонентов головного устройства. Нередко головные устройства содержат слоты для SIM-карт и могут подключаться к интернету.
Атака начиналась с приложения TWCore, которое обновляло ПО головного устройства. Сервер злоумышленников присылал команду на установку APK-файлов. Приложение могло ставить программы, которых не было на устройстве. Файлы скачивались в специальную папку. Там исследователи и нашли вредоносное ПО.
Сначала на устройство попадал дроппер JarService. Это простая программа без интерфейса. Она расшифровывала встроенные данные и загружала следующую часть зловреда. Затем загрузчик связывался с сервером злоумышленников, отправлял данные об устройстве и получал ссылку на следующую нагрузку. Исследователи нашли семь версий этой части. Далее зловред превращался в кликер, загружал реверс-прокси и каждые полтора часа отправлял данные об устройстве на сервер. Сервер присылал команды для выполнения. Злоумышленники сделали девять типов команд. В реальных атаках команды использовали загрузку дополнительных модулей и HTTP-запросы. Один из модулей — реверс-прокси zhima. Его раньше нашли в ТВ-приставках. Исследователи обнаружили восемь версий этого модуля.
Анализ показал, что зловред связан с группировкой MoYu Group. В коде нашли поток с названием mosdk-host-loader. Это привело к приложению на ТВ-приставках для скрытой монетизации. Сервис назывался AdmoyuService. Инфраструктура зловреда совпадала с инфраструктурой MoYu Group.
Исследователи нашли панель администрирования зловреда на домене admin.uipoxy[.]com. Регистрация шла по пригласительному коду. Документы лежали на сайте вендора PXYEDGE, который продаёт резидентные прокси. Там же нашли ссылку на сайт ProxyForU с похожими услугами. У всех сайтов похожая система авторизации. Эти сервисы связаны с MoYu Group.
