Kaspersky выявила заражение Android-магнитол через штатные обновления

Kaspersky выявила вредоносную кампанию против Android-головных устройств автомобилей на прошивках DoFun. Злоумышленники использовали встроенный механизм обновления системного приложения TWCore, чтобы доставить дроппер JarService и последующие модули для рекламного мошенничества и прокси-ботнета.
Исследователи с высокой уверенностью связывают активность с MoYu Group. Эту группу команда HUMAN Satori Threat Intelligence and Research ранее относила к инфраструктуре схемы BADBOX, объединявшей рекламное мошенничество и резидентские прокси.
Как работала цепочка заражения
TWCore с идентификатором com.tw.core — легитимное системное приложение для сбора аналитики и обновления ПО головного устройства в APK-формате. Для получения сообщений оно использовало MQTT-брокер на поддомене cardoor.cn, а загруженные APK сохранялись в каталоге кэша перед установкой.
Операторы кампании злоупотребили этим каналом и направляли на устройства неизвестный ранее JarService. Дроппер запускал загрузчик, который отправлял сведения об устройстве на сервер атакующих методом HTTP POST. В ответ сервер возвращал ссылку на полезную нагрузку следующего этапа.
В имени загружаемого файла присутствовал номер версии dex3.68. Подбирая другие номера, специалисты Kaspersky нашли семь вариантов вредоносной программы, начиная с версии 3.57. После ответственного раскрытия информации проблема, позволявшая злоупотреблять распространением ПО, была устранена.
Что умеет вредоносное приложение
Финальная нагрузка устанавливается как обычное пользовательское приложение без интерфейса и работает в фоне. По умолчанию каждые 90 минут она отправляет на управляющий сервер сведения об устройстве и версии конфигурации. Сервер может вернуть новые адреса управления, пути для HTTP-запросов либо идентификаторы команд.
Троян поддерживает девять команд: показ нежелательной рекламы, выполнение GET- и POST-запросов, открытие страниц в WebView с исполнением JavaScript, запуск ссылок в браузере, загрузку и выполнение кода, а также проверку доступности ресурсов. Он получает разрешение экрана, модель устройства, идентификатор подключённой Wi‑Fi-сети и MAC-адрес.
Команды loadlib2 и http применялись для загрузки модуля обратного прокси zhima. Эта находка дополняет картину атак на подключённые Android-устройства: в инциденты с прокси-функциями на смарт-ТВ также собраны инциденты с прокси-функциями на смарт-ТВ и другими цепочками компрометации.
Что это меняет для владельцев автопарков
Головное устройство объединяет мультимедийные функции и часть автомобильных возможностей, а слот SIM обеспечивает связь для навигации и обновлений. Поэтому прошивки таких систем и их каналы доставки следует учитывать как отдельный элемент ИТ-ландшафта.
Для бизнеса практический вывод состоит в проверке происхождения прошивок, контроле штатных каналов обновления и включении головных устройств в инвентаризацию активов. Обновление от поставщика, устраняющее выявленную проблему распространения, должно проходить по принятой процедуре управления изменениями.

