Kaspersky descobre malware em painéis Android de carros da dofun explorando atualizações oficiais

4 min
Kaspersky descobre malware em painéis Android de carros da dofun explorando atualizações oficiais

Investigação da Kaspersky revela a primeira campanha documentada de malware direcionada a head units Android, explorando o canal de atualizações da fabricante para integrar veículos em botnets.

A Kaspersky documentou a primeira campanha de malware desenhada especificamente para painéis centrais de controlo Android em automóveis, explorando o canal de atualizações da própria fabricante para integrar veículos em botnets.

Como o malware se infiltrava nos carros

O vetor de entrada não era uma vulnerabilidade clássica. Os atacantes exploraram o fluxo legítimo de atualizações do firmware, o mesmo usado pela fabricante para distribuir aplicações e correções. Ao comprometer esse canal, o dropper JarService assumia o controlo sem levantar suspeitas.

O comportamento do malware incluía nove comandos distintos. Entre eles, exibição de publicidade não solicitada e execução de fraude publicitária. O agente também descarregava módulos adicionais, ampliando a superfície de controlo dos operadores.

Essas unidades raramente armazenam dados pessoais sensíveis. No entanto, muitas têm acesso permanente à internet e suportam cartões SIM. Por isso, tornam-se alvos apetecíveis para expandir botnets ou explorar redes domésticas através de proxies ilegais.

Ligação ao ecossistema BadBox e ao grupo MoYu

A análise técnica estabeleceu ligações entre esta campanha e o grupo MoYu, associado ao botnet BadBox. Esse botnet é composto por equipamentos Android comprometidos ainda na fábrica, incluindo boxes de TV, telemóveis e tablets.

Os operadores usam esses equipamentos para fraude publicitária, roubo de dados e criação de redes de proxies. A Kaspersky encontrou semelhanças entre o painel de controlo usado neste ataque e serviços de proxy como PXYEDGE e ProxyForU, reforçando a ligação ao ecossistema BadBox.

Dmitry Kalinin, investigador de segurança da Kaspersky, salientou que apesar dos esforços para desmantelar a botnet BadBox, atores individuais associados a ela continuam a infetar equipamentos em todo o mundo.

O que isso significa para a segurança automóvel

Este episódio mostra uma evolução preocupante. Os hackers estão a explorar métodos cada vez mais variados para distribuir malware, desde backdoors pré-instalados até aplicações IPTV comprometidas. Agora avançam para plataformas automóveis, que até aqui não eram consideradas alvo prioritário.

Para a Kaspersky, os sistemas digitais presentes nos carros modernos precisam de proteção robusta e contínua. A investigação serve como aviso de que a cadeia de fornecimento de software automóvel, incluindo fabricantes de head units como a DoFun, exige monitorização ativa.

Componentes e riscos identificados na campanha de malware em head units Android
ElementoDescriçãoRisco
TWCoreComponente legítimo do sistema que gere atualizações e recolha de dados analíticosCanal explorado para injeção de malware
JarServiceDropper introduzido via canal de atualizaçõesInicia cadeia de infecção em várias etapas
Head unit AndroidPainel central com funções multimédia e controlo do veículoAlvo de botnets e proxies ilegais
BadBoxBotnet de equipamentos Android comprometidos em fábricaFraude publicitária, roubo de dados, redes de proxies

Arraste para o lado para ver toda a tabela.

Na avaliação do Mercado de TI, o caso reforça a importância de tratar componentes veiculares conectados como qualquer outro dispositivo de rede. Um painel Android num carro pode funcionar como porta de entrada para a rede doméstica, transformando um veículo numa peça de infraestrutura maliciosa.

Leia também:

Fonte: Sapo Tek

COMPARTILHAR