Multimediasystemen in auto's doelwit van malwarecampagne
Cybercriminelen richten zich met malware specifiek op de head units van auto's, de multimediasystemen die in sommige voertuigen ook bepaalde autofuncties aansturen. Volgens onderzoekers van Kasperksy gaat het om het eerste gedocumenteerde geval van malware die via een infectieketen speciaal voor deze voertuigsystemen is ontworpen. De aanvalscampagne lijkt het werk van MoYu Group, die nauw gelieerd is aan het beruchte BadBox-botnet.
Head units draaien vaak op Android, omdat fabrikanten daarmee eenvoudig interfaces en systeemonderdelen kunnen aanpassen. Daardoor kunnen ook gewone Android-apps, en dus ook malware voor Android, op deze systemen werken. De apparaten bevatten doorgaans weinig gevoelige persoonlijke gegevens, maar hebben vaak een simkaartslot en permanente internetverbinding voor navigatie en software-updates. Dit maakt de apparaten een aantrekkelijk doelwit voor aanvallers.
De malware werd verspreid via de update-mechanismen in de firmware van meerdere head-unit-modellen die draaien op software van fabrikant DoFun. Kaspersky heeft de leverancier hierover geïnformeerd; volgens DoFun is het probleem inmiddels verholpen.
Via legitieme systeemapp verspreid
De infectie verliep via een legitieme systeemapp genaamd TWCore, die normaal gesproken analysegegevens verzamelt en software-updates verzorgt. Deze app ontvangt van de server van de fabrikant instructies over welke apps op de head units geïnstalleerd of bijgewerkt moeten worden. Aanvallers maakten van dit kanaal gebruik om via een dropper genaamd JarService onbekende malware naar de head units te sturen. Het infectieproces verliep in meerdere fasen en was ontworpen om detectie te ontlopen. De malware installeerde zich als gewone gebruikersapplicatie zonder interface en werkte op de achtergrond, zonder dat gebruikers dit opmerkten.
Kaspersky trof negen verschillende commando's aan waarmee ongewenste advertenties konden worden getoond, advertentiefraude kon worden gepleegd en aanvullende kwaadaardige modules konden worden gedownload. Ook verzamelden de aanvallers apparaatgegevens, waaronder schermresolutie, apparaatmodel, de identifier van het verbonden wifinetwerk en het MAC-adres van het apparaat.
MoYu Group
Kaspersky schrijft de malware toe aan de MoYu Group, op basis van overeenkomsten met eerdere aanvallen op tv-settopboxen. Daarnaast deelt het beheerpaneel van dit botnet bepaalde kenmerken met de websites van de residential-proxydiensten PXYEDGE en ProxyForU, zoals ingebedde URL's in de webpagina-code. Het BadBox-botnet bestaat uit een grootschalig netwerk van gekaapte Android-apparaten, waaronder streaming-tv-boxen, telefoons en tablets, die al vanaf de fabriek besmet zijn met malware. Aanvallers gebruiken de verborgen achterdeurtjes om advertentiefraude te plegen, gegevens te stelen en thuisnetwerken om te vormen tot illegale proxyrelays voor internetverkeer.
"Ondanks de inspanningen van cybersecurity-experts en handhavingsinstanties om het BadBox-botnet te sluiten, zetten individuen die eraan gelieerd zijn hun kwaadaardige activiteiten voort en infecteren wereldwijd apparaten”, aldus een beveiligingsexpert van Kaspersky.
Dmitry Kalinin, beveiligingsonderzoeker bij Kaspersky, voegt toe: "De verspreidingsmethoden voor dergelijke malware worden steeds gevarieerder – van voorgeïnstalleerde backdoors tot gecompromitteerde IPTV-applicaties. In dit onderzochte geval zagen we zelfs een nog geavanceerdere verspreidingsmethode die misbruik maakt van de legitieme software-updatefunctionaliteit van een systeemapp. Kwaadwillende actoren veroveren actief nieuwe platformen. Deze malware is de allereerste kwaadaardige applicatie die specifiek gericht is op auto-infotainment-systemen via een infectieketen die expliciet is afgestemd op deze voertuigsystemen. Dit dient als waarschuwing dat moderne automobielplatformen dringend robuuste bescherming tegen malware nodig hebben."