Kaspersky araştırmacıları, Android tabanlı araç multimedya sistemlerini hedef alan yeni bir tedarik zinciri saldırısını ortaya çıkardı. Saldırıda, meşru bir cihaz güncelleme uygulaması üzerinden dağıtılan zararlı yazılımın cihazları proxy botnet ağına dahil ettiği veya reklam dolandırıcılığında kullandığı belirtildi.
Detaylar Haberimizde
Android tabanlı araç ekranları; navigasyon, eğlence, bağlantı ve bazı araç ayarlarını tek merkezden yönetiyor. Araştırmaya göre saldırı, Çin merkezli otomotiv yazılımı ve donanım sağlayıcısı DoFun’ın bazı genel kullanıma yönelik Android head unit modellerini hedef aldı. Kaspersky, bu tür sistemler için özel tasarlanmış ilk belgelenmiş zararlı yazılım zinciri vakası olduğunu açıkladı.
Meşru Güncelleme Uygulaması Üzerinden Dağıtıldı
Saldırının, DoFun sistemlerinde yer alan TWCore adlı meşru uygulama üzerinden yürütüldüğü bildirildi. Kaspersky araştırmacıları haziran ayında, uygulamanın MQTT sunucusu aracılığıyla yönlendirme alarak şüpheli bir APK dosyası indirdiğini tespit etti. Arayüzü olmayan bu APK’nin JarService adlı zararlı yazılımı içerdiği belirlendi.
JarService çalıştırıldığında ikinci aşama yükleyiciyi çözüyor ve devreye alıyor. Bu yükleyici, komuta-kontrol sunucusuyla bağlantı kuruyor ve şifrelenmiş ek yükleri indiriyor. Operasyonun, daha önce BadBox botnet zararlısıyla ilişkilendirilen MoYu grubuna bağlandığı ifade edildi.
Zararlı Yazılım Cihaz Bilgilerini Topluyor
Son aşamadaki zararlı yük, hedef sistemden düzenli olarak cihaz bilgileri topluyor. Model bilgisi, ekran çözünürlüğü, bağlı Wi-Fi ağının adı ve MAC adresi gibi veriler saldırganların sunucularına iletilebiliyor. Yazılım ayrıca uzaktan gönderilen komutları alabilecek yapıda çalışıyor.
Araştırmacılar, zararlının HTTP istekleri gönderme, web sayfası açarak JavaScript çalıştırma, ek kod veya modül indirme, tarayıcıda belirli kaynakları açma ve ağ erişimini kontrol etme işlevlerine sahip olduğunu aktardı. Bu yetenekler, ele geçirilen cihazların hem uzaktan yönetilmesini hem de farklı kötü amaçlı senaryolarda kullanılmasını mümkün kılıyor.
Araç Kontrol Sistemleri Hedefte Değil
Kaspersky’ye göre mevcut bulgular, zararlı yazılımın sürüş güvenliğini ya da aracın kritik kontrol sistemlerini doğrudan etkilediğine işaret etmiyor. Operasyonun ana hedefinin, internete bağlı araç multimedya ünitelerini konut tipi proxy ağı düğümlerine dönüştürmek ve reklam tıklama dolandırıcılığı yoluyla gelir elde etmek olduğu değerlendiriliyor.
Saldırganların özellikle “zhima” adlı ters proxy modülünü kullandığı görüldü. Bu modül, araç ekranlarının internet bağlantısını üçüncü taraf trafiği için kullanılabilir hale getiriyor. Kaspersky, tespitlerini DoFun’a bildirdiğini; şirketin ise sorunu çözdüğünü ilettiğini açıkladı. İlk ihlal yöntemine ilişkin ayrıntılar henüz netleşmedi.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




