Хакеры заразили Android-магнитолы прокси-ботнетом
Специалисты «Лаборатории Касперского» обнаружили новую вредоносную кампанию, направленную на Android-магнитолы. Злоумышленники используют атаку на цепочку поставок: вредоносное ПО распространяется через легитимное приложение для обновления системы. Заражённые устройства становятся частью прокси-ботнета, который используется для мошенничества с рекламой.
Вредоносная кампания приписана группе MoYu, ранее связанной с ботнетом BadBox. Это первый задокументированный случай, когда вредоносное ПО специально разработано для автомобильных головных устройств.
Механизм атаки
Целью атаки стали системы от китайской компании DoFun (Shenzhen Driving Control Technology Co., Ltd.). DoFun производит универсальные Android-магнитолы, которые служат центрами информационно-развлекательных систем автомобилей. В июне 2026 года исследователи обнаружили, что легитимное системное приложение TWCore загружает вредоносный APK-файл. Приложение получает команды через MQTT-сервер, расположенный на домене cardoor[.]cn.
Вредоносное ПО, названное JarService, не имеет пользовательского интерфейса. При запуске оно расшифровывает и выполняет загрузчик второго этапа, который устанавливает связь с командно-контрольным сервером (C2) и скачивает дополнительный зашифрованный модуль.
Функциональность вредоноса
Конечная полезная нагрузка периодически отправляет на сервер информацию об устройстве: модель, разрешение экрана, SSID Wi-Fi, MAC-адрес. Затем она получает команды от злоумышленников. Вредонос поддерживает девять команд, включая:
- return — получение значения из хранилища SharedPreferences;
- copy — копирование данных в буфер обмена;
- http — отправка HTTP-запросов с возможностью сохранения части ответа;
- web — открытие URL в WebView с выполнением JavaScript;
- loadlib2 — загрузка и выполнение произвольного кода;
- deeplink — открытие ресурса в браузере;
- traceroute — проверка доступности хостов через ICMP.
«Лаборатория Касперского» отмечает, что вредонос не влияет на критически важные системы управления автомобилем. Судя по всему, он предназначен для рекламного мошенничества и превращения подключённых к интернету магнитол в узлы резидентного прокси-ботнета.
«Мы не обнаружили попыток повлиять на системы, отвечающие за безопасность вождения. Основная цель злоумышленников — монетизация за счёт прокси-трафика и кликов по рекламе».
Модуль прокси и реакция производителя
Исследователи выяснили, что операторы ботнета чаще всего загружали модуль обратного прокси под названием zhima. Этот модуль превращает устройство в узел прокси-сети. Кроме того, вредонос совершал веб-запросы для накрутки кликов по рекламе.
«Лаборатория Касперского» уведомила компанию DoFun о своих находках. Китайский производитель ответил, что проблема устранена. Издание BleepingComputer обратилось к обеим компаниям за комментариями о первоначальном векторе компрометации, но на момент публикации ответа не получило.
Читайте также: Что такое компьютерный вирус и как от него защититься
Источник: BleepingComputer
