VMTech
Razgovarajmo

Malver zloupotrebljava ažuriranja Android jedinica u vozilima

Malver zloupotrebljava ažuriranja Android jedinica u vozilima

Kaspersky je u junu 2026. otkrio malver namenjen Android multimedijalnim jedinicama u vozilima sa firmverom kompanije DoFun. Napad zloupotrebljava ugrađeni mehanizam ažuriranja, a krajnji ciljevi su oglasna prevara i izgradnja proksi botneta. Istraživači sa velikom sigurnošću kampanju pripisuju grupi MoYu Group, povezanoj sa operacijom BADBOX.

Reč je o prvom dokumentovanom slučaju malvera na automobilskoj glavnoj jedinici čiji je lanac infekcije posebno prilagođen toj vrsti uređaja. Takve jedinice objedinjuju multimedijalne funkcije i delimičnu kontrolu pojedinih funkcija vozila, a mogu biti fabrički ugrađene ili naknadno postavljene.

Legitimni kanal ažuriranja kao put infekcije

Početna tačka je sistemska aplikacija TWCore, sa paketom com.tw.core, koja prikuplja analitiku i preuzima APK ažuriranja za uređaj. Za razmenu poruka koristi MQTT posrednik na poddomenu cardoor.cn, dok se APK datoteke smeštaju u putanju <TWCore external cache dir>/push/apk/ pre instalacije.

Napadači su taj kanal iskoristili za isporuku prethodno nepoznatog droppera JarService. On pokreće loader koji HTTP POST zahtevom šalje podatke o implantatu napadačkoj infrastrukturi, a zatim preuzima naredni teret. U nazivu tereta pojavljuje se oznaka verzije dex3.68; Kaspersky je pronalaženjem susednih oznaka identifikovao sedam varijanti, počev od verzije 3.57.

Problem koji je omogućio zloupotrebu distribucije softvera otklonjen je nakon odgovornog prijavljivanja. Ipak, slučaj pokazuje da pouzdan status sistemske aplikacije i ugrađene funkcije ažuriranja mogu postati deo lanca kompromitacije kada se kanal isporuke ne zaštiti dovoljno.

Pozadinski rad i komande sa C2 servera

Završni malver se instalira kao obična korisnička aplikacija bez korisničkog interfejsa i radi prikriveno u pozadini. Podrazumevano svakih 90 minuta šalje POST zahtev C2 putanji /cpc/api/task, zajedno sa podacima o uređaju i verziji konfiguracije. Server po potrebi vraća novu konfiguraciju sa C2 adresama i HTTP putanjama ili identifikatore komandi, koje trojan čuva kao serijalizovane JSON objekte kroz SharedPreferences API.

Malver podržava devet komandi: može da prikazuje neželjene oglase, obavlja HTTP zahteve, otvara veze u WebView okruženju i izvršava proizvoljni JavaScript, kao i da preuzima i izvršava kod sa udaljene adrese. Takođe prikuplja rezoluciju ekrana, model uređaja, identifikator povezane Wi-Fi mreže i MAC adresu. Komandama loadlib2 i http selektivno se preuzima modul zhima za obrnuti proksi, koji je zabeležen i kod IPTV aplikacija na jeftinim Android TV uređajima.

Bezbednosna poruka za vozne parkove i proizvođače

Veza između kompromitovanih krajnjih uređaja, prevara sa oglasima i proksi infrastrukture uklapa se u obrazac koji se pojavljuje i u rast složenih lanaca kompromitacije kroz rast složenih lanaca kompromitacije. Automobilske Android platforme, naročito one sa SIM karticom za navigaciju i ažuriranja, postaju interesantna tačka za daljinsku zloupotrebu.

Za organizacije koje upravljaju voznim parkovima i za dobavljače uređaja praktičan zaključak je jasan: ažuriranja treba proveravati kroz kontrolu integriteta paketa i kanala isporuke, a mrežni saobraćaj glavnih jedinica nadzirati zbog neuobičajenih periodičnih veza. Potrebno je ograničiti i proveriti privilegije sistemskih aplikacija, jer kompromitovani mehanizam ažuriranja može pretvoriti legitimnu funkciju održavanja u kanal za trajnu infekciju.

#androidsecurity#automotivesecurity#malware#supplychain
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 21.08.2026
Instagram

Malver zloupotrebljava ažuriranja Android jedinica u vozilima

Otvorite objavu na Instagramu ↗