کمیته رکن چهارم – پژوهشگران کسپرسکی بدافزار جدیدی را شناسایی کردهاند که از طریق سازوکار بهروزرسانی Firmware، واحدهای مرکزی خودرو مبتنی بر اندروید را آلوده کرده و از آنها برای تقلب تبلیغاتی و ایجاد شبکه پروکسی استفاده میکند.
به گزارش کمیته رکن چهارم، کسپرسکی این تهدید را در ژوئن ۲۰۲۶ کشف کرده و میگوید این نخستین بدافزار مستندشدهای است که زنجیره آلودگی آن بهطور خاص برای Head Unitهای اندرویدی خودرو طراحی شده است.
این حمله دستگاههای مبتنی بر پلتفرم DoFun را هدف قرار داده و از سازوکار قانونی بهروزرسانی یک برنامه سیستمی به نام TWCore برای انتقال بدافزار سوءاستفاده میکند. مشکل امنیتی مربوط به این کانال توزیع پس از گزارش پژوهشگران برطرف شده است.
پس از آلودگی، یک Downloader چندمرحلهای اجرا شده و بدافزار اصلی بدون رابط کاربری در پسزمینه فعالیت میکند. این بدافزار به سرور فرماندهی و کنترل متصل میشود و میتواند اطلاعات دستگاه را جمعآوری، تبلیغات ناخواسته نمایش داده و ماژولهای مخرب بیشتری دریافت و اجرا کند.
یکی از مهمترین ماژولهای شناساییشده zhima نام دارد که دستگاه آلوده را به یک Reverse Proxy تبدیل میکند. در نتیجه مهاجمان میتوانند از اتصال اینترنتی خودرو بهعنوان بخشی از یک شبکه پروکسی استفاده کنند.
کسپرسکی این فعالیت را با اطمینان بالا به MoYu Group مرتبط دانسته است؛ مجموعهای که پیشتر فعالیت آن در ارتباط با زیرساخت BADBOX و عملیات تقلب تبلیغاتی و پروکسی گزارش شده بود.
پژوهشگران هشدار دادهاند افزایش استفاده از واحدهای مرکزی اندرویدی و اتصال دائمی برخی از آنها به اینترنت، این تجهیزات را به هدف جدیدی برای مهاجمان تبدیل کرده است و سازندگان باید امنیت Firmware و کانالهای بهروزرسانی آنها را جدیتر بگیرند.
منبع: The Hacker News



