Android-зловред превратил автомобильные мультимедийные системы в прокси-ботнет

3 мин
16
24 августа 2026

Исследователи кибербеза из «Лаборатории Касперского» обнаружили новый Android-зловред для головных устройств автомобилей. Вредоносное ПО попадало в систему через уязвимость в обновлении прошивок. С его помощью злоумышленники хотели создать прокси-ботнет и заниматься рекламным мошенничеством. Исследователи считают, что за атакой стоит группировка MoYu Group.

Головное устройство (Head Unit)

Это система, совмещающая в себе функции мультимедиа и частично функции управления автомобилем. Головные устройства могут быть как частью комплектации автомобиля, так и устанавливаться уже после покупки. Основными векторами атак для таких решений являются компрометация через физический доступ либо уязвимости ОС или компонентов головного устройства. Нередко головные устройства содержат слоты для SIM-карт и могут подключаться к интернету. 

Атака начиналась с приложения TWCore, которое обновляло ПО головного устройства. Сервер злоумышленников присылал команду на установку APK-файлов. Приложение могло ставить программы, которых не было на устройстве. Файлы скачивались в специальную папку. Там исследователи и нашли вредоносное ПО.

Сначала на устройство попадал дроппер JarService. Это простая программа без интерфейса. Она расшифровывала встроенные данные и загружала следующую часть зловреда. Затем загрузчик связывался с сервером злоумышленников, отправлял данные об устройстве и получал ссылку на следующую нагрузку. Исследователи нашли семь версий этой части. Далее зловред превращался в кликер, загружал реверс-прокси и каждые полтора часа отправлял данные об устройстве на сервер. Сервер присылал команды для выполнения. Злоумышленники сделали девять типов команд. В реальных атаках команды использовали загрузку дополнительных модулей и HTTP-запросы. Один из модулей — реверс-прокси zhima. Его раньше нашли в ТВ-приставках. Исследователи обнаружили восемь версий этого модуля.

Анализ показал, что зловред связан с группировкой MoYu Group. В коде нашли поток с названием mosdk-host-loader. Это привело к приложению на ТВ-приставках для скрытой монетизации. Сервис назывался AdmoyuService. Инфраструктура зловреда совпадала с инфраструктурой MoYu Group.

Исследователи нашли панель администрирования зловреда на домене admin.uipoxy[.]com. Регистрация шла по пригласительному коду. Документы лежали на сайте вендора PXYEDGE, который продаёт резидентные прокси. Там же нашли ссылку на сайт ProxyForU с похожими услугами. У всех сайтов похожая система авторизации. Эти сервисы связаны с MoYu Group.

Важное по теме
Новости
Читать 3 минуты
24.08.2026
В 88% случаев с их помощью по-прежнему можно было войти в аккаунты
Новости
Читать 3 минуты
24.08.2026
Исследование показало, что 50% кредитных организаций зависят от вендоров при внедрении защитных систем
Безопасность криптовалюты: три подхода к кастодиальному хранению ключей
Мастерская
Читать 5 минут
24.08.2026
Кому можно доверить контроль над цифровыми активами
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000