Un nou tip de malware a ajuns să vizeze direct sistemele multimedia instalate în automobile, într-o campanie considerată o premieră în domeniul securității cibernetice auto. Atacul a fost îndreptat către unități centrale bazate pe Android și s-a propagat inclusiv printr-un mecanism legitim de actualizare software.
Potrivit Mediafax, este primul caz documentat în care un lanț de infectare a fost conceput special pentru unitățile multimedia ale automobilelor. Obiectivul principal al atacatorilor era frauda publicitară, însă infrastructura malware permitea instalarea unor module suplimentare și colectarea de informații despre dispozitiv.
Campania este atribuită grupului MoYu, asociat rețelei BadBox, cunoscută pentru atacuri asupra dispozitivelor care folosesc Android. Sistemul de operare Google este întâlnit și pe numeroase unități multimedia auto, inclusiv pe dispozitive aftermarket, ceea ce deschide o nouă categorie de echipamente pentru atacurile informatice.
În cazul identificat de Kaspersky, malware-ul a fost distribuit prin actualizări compromise integrate în firmware-ul unor unități centrale produse de DoFun. Compania de securitate cibernetică a notificat producătorul, iar vulnerabilitatea folosită în campanie a fost ulterior remediată.
Punctul de plecare al infectării era TWCore, o aplicație de sistem legitimă utilizată inițial pentru colectarea datelor analitice. Atacatorii au exploatat acest mecanism pentru a introduce cod malițios prin intermediul unui program denumit JarService.
Instalarea avea loc în mai multe etape pentru a reduce șansele de detectare. După instalare, programul putea funcționa în fundal, fără o interfață vizibilă și fără ca șoferul să observe activitatea acestuia. Cercetătorii au identificat nouă comenzi diferite pe care atacatorii le puteau utiliza.
Printre funcțiile descoperite se numără afișarea reclamelor nedorite și descărcarea altor module malițioase. Malware-ul putea colecta, de asemenea, informații precum modelul dispozitivului, rezoluția ecranului și adresa MAC.
Unitățile multimedia nu păstrează în mod obișnuit aceeași cantitate de informații sensibile precum un smartphone, dar unele au conexiune permanentă la internet și sloturi pentru cartele SIM. În plus, sistemele moderne de infotainment sunt tot mai integrate cu diferite funcții ale automobilului, ceea ce face ca securitatea acestora să capete o importanță mai mare.
Rade Furtula, manager presales pentru Europa de Est în cadrul Kaspersky, spune că atacatorii își extind permanent metodele de distribuție și caută platforme noi. Potrivit acestuia, malware-ul analizat reprezintă prima aplicație malițioasă identificată care vizează în mod specific unitățile de bord ale automobilelor.
Descoperirea arată o problemă care poate deveni mai importantă pe măsură ce automobilele sunt conectate permanent la internet și primesc actualizări software. Pentru producători, securizarea lanțului prin care firmware-ul ajunge pe sistemele multimedia devine astfel la fel de importantă precum protejarea software-ului propriu-zis.