В июне 2026 года мы обнаружили новый необычный зловред, нацеленный… на головные устройства (ГУ) автомобилей на базе Android. Это первый задокументированный случай доставки зловреда в ГУ автомобиля через сервис автообновления прошивки. Ранее мы не раз рассказывали о киберинцидентах с автомобилями, но они, как правило, были связаны с утечкой данных на стороне цифровой инфраструктуры производителя или с экспериментами исследователей.
В данном же случае речь идет о вредоносном ПО, которое злоумышленники распространяют, что называется, «в дикой природе». Их цель — рекламное мошенничество и создание ботнета из зараженных головных устройств автомобилей. Рассказываем, что собой представляет головное устройство, как и чем злоумышленники его заражают и какие последствия это может иметь для автомобилистов.
Что такое головное устройство (Head Unit) в автомобиле
Для начала разберемся с тем, что такое головное устройство автомобиля. Этот термин может звучать довольно сложно и технично, но на самом деле большинство автомобилистов взаимодействуют с этим устройством каждый раз, когда пользуются машиной. Головное устройство — это мультимедийная система, обычно с центральным экраном, через которую водитель управляет навигацией, музыкой и другими функциями автомобиля. В современных автомобилях головные устройства зачастую имеют подключение к Интернету.
В качестве операционной системы для головных устройств производители нередко используют всем известный Android. Это несложно сделать, поскольку Android изначально предусматривает сценарии использования в головных устройствах автомобилей. У такого подхода есть масса преимуществ:
- широкие возможности кастомизации интерфейса;
- удобная разработка приложений;
- возможность добавлять собственные системные приложения и компоненты;
- большая экосистема существующих приложений.
Однако в этих преимуществах кроется и угроза — ведь речь может идти не только о легитимных приложениях, но и о вредоносных. Разумеется, не любым вредоносным приложением, разработанным для Android-смартфона, имеет смысл пытаться заразить автомобиль. Однако злоумышленники нашли способ использовать ресурсы чужих автомобилей в своих целях. С помощью вредоносного приложения они сделали машины частью ботнета — подробнее об этом в следующей части.
Как и чем злоумышленники заражают головные устройства автомобилей
Уточним, что речь идет не о любых головных устройствах, а о тех из них, которые используют ПО, разработанное китайской компанией DoFun. Она создает прошивки, приложения и облачные сервисы для автомобильных мультимедийных систем на базе Android и, если верить ее сайту (и его автоматическому переводу с китайского), обслуживает более 30 миллионов автовладельцев по всему миру.
Для доставки зловреда в мультимедийную систему авто злоумышленники используют легитимное системное приложение TWCore, отвечающее за обновление ПО головных устройств DoFun. В нормальных условиях TWCore получает из облака разработчика информацию о файлах, которые необходимо скачать и установить на устройство. Главным образом речь идет об обновлениях для уже имеющегося ПО, но при этом тот же механизм позволяет устанавливать и совершенно новые приложения. Именно этой возможностью и пользуются злоумышленники: через TWCore они устанавливают на головные устройства вредоносный троян-дроппер JarService.
Он представляет собой «пустое» приложение. Иначе говоря, у него нет интерфейса и он не пытается имитировать какой-то легитимный сервис. Отсутствие интерфейса здесь вполне логично: ведь злоумышленникам не надо убеждать пользователя устанавливать зловред вручную, в данном случае жертва вообще не должна с ним никак взаимодействовать.
В коде JarService в зашифрованном виде содержится полезная нагрузка следующего этапа атаки, а также информация о ее версии и точке входа. Задача JarService — расшифровать эти данные и запустить следующий этап заражения — вредоносный загрузчик. После запуска загрузчик связывается с командным сервером злоумышленников и передает ему информацию об установленном зловреде. В ответ сервер присылает ссылку на полезную нагрузку следующего этапа. Загрузчик скачивает ее, расшифровывает и запускает.
В данном случае на устройства устанавливается так называемый кликер — зловред для накрутки рекламных показов. После запуска зловред начинает регулярно связываться с командным сервером и передавать ему информацию о зараженном устройстве, в том числе его модель, разрешение экрана, MAC-адрес и данные о подключенной Wi-Fi-сети. В ответ он может получать от злоумышленников различные команды. Например, зловред способен выполнять HTTP-запросы, открывать веб-страницы, но самое главное — загружать и запускать в зараженной мультимедиа-системе автомобиля дополнительный вредоносный код.
Именно последняя возможность используется для установки вредоносного модуля zhima, который превращает зараженное головное устройство в часть ботнета. Этот ботнет, в свою очередь, лежит в основе так называемого домашнего (резидентного) прокси — сервиса, который позволяет злоумышленникам использовать зараженные устройства в качестве посредников при проведении атак и другой вредоносной активности.
Кто стоит за зловредом и какие цели преследуют злоумышленники
Злоумышленники заражают головные устройства вредоносным ПО в первую очередь для расширения своего ботнета. Расследование экспертов «Лаборатории Касперского» показало, что данная операция связана с вредоносной платформой BADBOX и, более конкретно, с одним из ее акторов — MoYu Group. На это указывают как особенности кода зловреда, так и многочисленные пересечения его сетевой инфраструктуры с инфраструктурой, которую ранее уже приписывали MoYu Group. BADBOX, в свою очередь, объединяет вредоносную активность, связанную с заражением Android-устройств и скрытым использованием их ресурсов.
Далее злоумышленники зарабатывают на монетизации доступа к чужим ресурсам. При изучении инфраструктуры ботнета наши эксперты обнаружили связь MoYu Group с сервисами PXYEDGE и ProxyForU, которые предлагают услуги домашнего прокси (residential proxy). Подобные сервисы резидентных прокси позволяют клиентам по всему миру использовать чужой интернет-канал для выхода в Интернет с местных IP-адресов. Это говорит о том, что зараженные головные устройства автомобилей могут уже использоваться в качестве одной из частей этой инфраструктуры.
Как зловред вредит пользователям
В первую очередь, работа вредоносного ПО отнимает часть вычислительных ресурсов головного устройства. Из-за дополнительной нагрузки мультимедийная система автомобиля может начать работать медленнее или менее стабильно. Одновременно очень вероятно снижение скорости подключения зараженного устройства к Интернету из-за того, что злоумышленники будут пропускать через него значительные объемы трафика.
Дополнительно отметим, что возможности обнаруженного зловреда не ограничиваются созданием прокси. Он может получать команды от злоумышленников, а также загружать и запускать дополнительный вредоносный код. Поэтому последствия заражения могут меняться в зависимости от того, какую полезную нагрузку операторы ботнета решат установить на устройство в дальнейшем.
Подведем итоги
Наши эксперты сообщили разработчику о выявленной схеме распространения вредоносного ПО, после чего тот устранил обнаруженные проблемы безопасности. Полный технический анализ зловредов доступен на Securelist.
Как еще можно взломать автомобиль и какие риски это несет владельцам? Читайте в наших постах:
автомобили
Советы