نفوذ بدافزارها به خودروهای اندرویدی
به گزارش کارگروه امنیت سایبربان؛ کارشناسان معتقدند که یک حمله زنجیره تأمین که واحدهای پخش خودرو مبتنی بر اندروید را هدف قرار میدهد، از یک برنامه بهروزرسانی دستگاه قانونی برای انتشار بدافزاری استفاده میکند که دستگاههای آسیبدیده را در یک باتنت پروکسی ثبت میکند یا از آنها برای کلاهبرداری تبلیغاتی استفاده میکند.
محققان شرکت امنیت سایبری کسپرسکی (Kaspersky) این بدافزار را تجزیه و تحلیل کردند و این عملیات را به گروه هکری «MoYu» نسبت دادند که قبلاً با باتنت بدافزار «BadBox» مرتبط بود.
به گفته کارشناسان، این اولین مورد مستند از یک زنجیره آلودگی بدافزار است که به طور خاص برای واحد پخش خودرو مورد نظر ایجاد شده است.
عملیات MoYu سیستمهای «DoFun»، ارائهدهنده نرمافزار و سختافزار خودرو چینی متعلق به شرکت «Shenzhen Driving Control Technology Co.» را هدف قرار میدهد.
DoFun یک ارائهدهنده نرمافزار، خدمات ابری و سختافزار خودرو است که واحدهای پخش عمومی مبتنی بر اندروید را میفروشد که به عنوان مرکز فرماندهی سیستمهای سرگرمی، ناوبری و تنظیمات خودرو عمل میکنند.
در ماه ژوئن سال جاری، محققان کسپرسکی یک فایل APK جعلی را یافتند که از یک برنامه سیستم DoFun قانونی، «TWCore»، دانلود میشد که دستورالعملها را از طریق یک سرور «MQTT» میزبانی شده در cardoor[.]cn دریافت میکرد.
این برنامه ناشناخته هیچ رابط کاربری ندارد و یک بدافزار به نام «JarService» است. این بدافزار پس از اجرا، رمزگشایی و یک لودر مرحله دوم را اجرا میکند که با یک سرور فرماندهی و کنترل (C2) ارتباط برقرار کرده و یک «payload» رمزگذاری شده دیگر را دانلود میکند.
payload نهایی به صورت دورهای اطلاعات دستگاه مانند مدل، وضوح صفحه نمایش، SSID وایفای و آدرس MAC را گزارش میدهد و دستورات را از مهاجمان بازیابی میکند.
این بدافزار از 9 دستور زیر پشتیبانی میکند:
۱. return - مقدار مشخصی را از حافظه SharedPreferences اندروید بازیابی میکند.
۲. copy - محتوای ذخیره شده یا دانلود شده را در کلیپ بورد دستگاه کپی میکند.
۳. http - درخواستهای HTTP GET یا POST ارسال میکند و میتواند بخشی از پاسخ را ذخیره کند.
۴. web - یک URL را در یک WebView باز و جاوا اسکریپت ارائه شده را اجرا میکند.
۵. loadlib - هنگام انتشار گزارش توسط کسپرسکی به طور کامل اجرا نشده است.
۶. loadlib2 - کد دلخواه یا ماژولهای اضافی را دانلود و اجرا میکند.
۷. loadlib3 - هنگام انتشار گزارش توسط کسپرسکی به طور کامل اجرا نشده است.
۸. deeplink - یک منبع مشخص را در مرورگر باز میکند.
۹. traceroute - بررسی میکند که آیا میزبانهای مشخص شده با استفاده از ICMP پینگ قابل دسترسی هستند یا خیر.
کسپرسکی اعلام کرد که این بدافزار در رانندگی یا سیستمهای کنترل حیاتی خودرو اختلال ایجاد نمیکند و به نظر میرسد برای کلاهبرداری تبلیغاتی و تبدیل واحدهای هد خودرو متصل به اینترنت به گرههای پروکسی مسکونی برای اهداف کسب درآمد طراحی شده است. محققان کشف کردند که اپراتور در درجه اول یک ماژول پروکسی معکوس به نام «zhima» را بارگذاری کرده که واحد اصلی را به یک گره باتنت پروکسی تبدیل میکند و همچنین درخواستهای وب برای فعالیت کلاهبرداری کلیک ارسال کرده است.
کسپرسکی یافتههای خود را به DoFun اطلاع داد و این شرکت چینی پاسخ داد که مشکل را حل کرده است.