Касперский: хакеры захватили обновления Android в авто для кражи данных
«Лаборатория Касперского» зафиксировала первую атаку на автомобильные мультимедийные системы, где хакеры использовали легитимные системные обновления для скрытой установки вредоносного ПО. Это означает, что стандартные антивирусы могут не заметить угрозу, а владельцы машин рискуют стать частью ботнета без своего ведома.
Эксперты «Лаборатории Касперского» в июне 2026 года обнаружили новую вредоносную кампанию, нацеленную на головные устройства автомобилей (Head Unit). Это первый задокументированный случай, когда злоумышленники использовали сложную цепочку заражения для проникновения в бортовые системы, работающие на базе Android. Атакующие эксплуатировали легитимный механизм обновлений прошивки, чтобы незаметно установить вредоносное ПО, предназначенное для мошенничества с рекламой и сбора данных.
Использование легитимных системных утилит для доставки вредоносного кода делает традиционные методы защиты неэффективными: антивирусы могут не блокировать обновления, подписанные цифровым ключом производителя, даже если они содержат угрозу.
Механика проникновения и уязвимость платформы
Производители автоэлектроники часто выбирают Android для создания интерфейсов из-за гибкости и широкой поддержки приложений. Однако эта же популярность делает платформы уязвимыми. Головные устройства редко хранят критически важные личные данные, но они оснащены слотами для SIM-карт и имеют постоянный доступ к интернету для навигации и обновлений. Это превращает их в удобный канал для атак.
Заражение происходило через встроенные механизмы обновления прошивки на устройствах, использующих программное обеспечение от компании DoFun. Схема атаки выглядела следующим образом:
- Злоумышленники перехватили управление легитимным системным приложением TWCore, отвечающим за сбор аналитики и обновления.
- Через это приложение на устройства загружался загрузчик JarService.
- Вредоносное ПО устанавливалось как обычное приложение, но без видимого интерфейса, работая скрытно в фоновом режиме.
«Лаборатория Касперского» уведомила вендора DoFun об уязвимости. По данным производителя, проблема уже устранена.
Функционал зловреда и связь с группировкой MoYu
Установленное ПО выполняло ряд задач, направленных на монетизацию зараженных устройств и сбор информации. Эксперты выявили девять команд, позволяющих:
- Осуществлять мошенничество с рекламой (автоматический кликинг, показ нежелательных объявлений).
- Загружать дополнительные вредоносные модули на устройство.
- Собирают технические данные: разрешение экрана, модель устройства, идентификатор сети Wi-Fi и MAC-адрес.
Анализ артефактов в коде указывает на причастность группы MoYu, связанной с крупным ботнетом BadBox. Эта группировка ранее была замечена в атаках на ТВ-приставки и смартфоны. В панели управления одним из модулей зловреда найдены ссылки на прокси-сервисы PXYEDGE и ProxyForU. Ботнет BadBox специализируется на превращении устройств в прокси-серверы для передачи трафика и кражи данных.
Сдвиг вектора атаки с бытовой электроники (ТВ-приставки, смартфоны) на автомобильные системы свидетельствует о поиске хакерами новых, менее защищенных сегментов рынка с постоянным подключением к сети.
Операционные последствия и тренды
- Риск скрытого заражения: Поскольку атака использует легитимные каналы обновлений, пользователи и стандартные средства защиты могут не заметить инцидента. Это требует от производителей внедрения более строгих процедур верификации обновлений (например, проверка целостности подписей на стороне сервера).
- Уязвимость экосистемы Android в авто: Популярность Android в автомобильной индустрии создает единую поверхность атаки. Уязвимость в одном компоненте прошивки (как в случае с DoFun) может затрагивать множество моделей от разных автопроизводителей.
- Эволюция методов доставки: Злоумышленники переходят от простых методов (предустановленные бэкдоры, фишинговые ссылки) к сложным цепочкам, эксплуатирующим доверие к системным процессам. Это повышает стоимость и сложность защиты для бизнеса.
- Зависимость от вендоров: Скорость устранения угрозы напрямую зависит от реакции поставщиков ПО (DoFun). В случае задержки с патчами автомобили остаются уязвимыми, так как владельцы не всегда могут самостоятельно обновить прошивку.
Дмитрий Калинин, эксперт по кибербезопасности «Лаборатории Касперского», отметил, что ботнет BadBox продолжает представлять угрозу для устройств по всему миру, а методы доставки становятся все более изощренными. Полные данные о кампании опубликованы в отчете на ресурсе Securelist.
Источник: kaspersky.ru