Otomotiv multimedya ünitelerini hedef alan ilk Android zararlı yazılımı

Rusya merkezli siber güvenlik şirketi Kaspersky, araç içi multimedya sistemlerini (Head Unit) hedef alan yeni bir Android zararlı yazılımı tespit ettiğini duyurdu. Gizli çalışan çok aşamalı bir indirici biçiminde yapılandırılan bu kampanya, doğrudan araç sistemlerine özel olarak tasarlanmış bir bulaşma zinciri üzerinden araç multimedya ünitelerini hedef alan ilk belgelenmiş vaka niteliğini taşıyor. Saldırının amacının reklam sahtekârlığı ve diğer kötü niyetli faaliyetleri yürütmeyi sağlayan çok aşamalı zararlı yazılımları sisteme yerleştirmek olduğu belirtildi. Kaspersky araştırmacıları, bu faaliyetin BadBox botnetiyle bağlantılı bir tehdit aktörü olan MoYu Group ile ilişkili olabileceğini değerlendiriyor.

Araç içi multimedya sistemleri hedefte

Araç multimedya sistemleri fabrikasyon olarak monte edilebildiği gibi, sonradan eski model araçlara da entegre edilebiliyor. Üreticilerin arayüzleri kolayca özelleştirmek ve temel sistem bileşenlerini eklemek için sıklıkla Android işletim sistemini tercih etmesi, standart Android uygulamalarının ve zararlı yazılımlarının büyük bölümünün bu cihazlarda da çalışabilmesine yol açıyor. Bu sistemler nadiren hassas kişisel veriler barındırsa da genellikle SIM kart yuvasına ve navigasyon ile yazılım güncellemeleri için kesintisiz internet bağlantısına sahip olmaları, cihazları siber saldırganlar için hedef haline getiriyor.

Ehliyet

Kötüye kullanılan güncelleme mekanizmaları

Söz konusu zararlı yazılım, Çin merkezli DoFun tarafından desteklenen Android tabanlı çeşitli multimedya ünitesi modellerinin ürün yazılımına entegre güncelleme mekanizmaları üzerinden dağıtıldı. Kaspersky, yazılım dağıtım sürecindeki bu kötüye kullanım konusunda üreticiyi bilgilendirdi; DoFun yetkilileri ise sorunun giderildiğini bildirdi.

Bulaşma zinciri, normal şartlarda analiz verilerini toplamak ve multimedya ünitesinin yazılımını güncellemekle görevli “TWCore” adlı meşru bir sistem uygulaması üzerinden başlıyor. TWCore, üreticinin sunucusundan hangi uygulamaların yüklenmesi veya güncellenmesi gerektiğine dair talimatlar alıyor. Saldırganlar bu iletişim kanalını kötüye kullanarak “JarService” adlı bir yükleyici aracılığıyla zararlı yazılımları doğrudan araç ünitelerine iletti. Tespitten kaçınmak üzere karmaşık ve çok aşamalı olarak kurgulanan bu süreçte zararlı yazılım, sisteme standart bir kullanıcı uygulaması gibi yüklendi; ancak herhangi bir kullanıcı arayüzü barındırmadığı için arka planda çalışmayı sürdürdü.

Ehliyet Yenileme Başvurusu

Kaspersky analistleri, saldırganların istenmeyen reklamlar görüntüleme, reklam sahtekârlığı gerçekleştirme ve ilave zararlı modüller indirme yeteneğine sahip dokuz farklı komut tanımladığını saptadı. Saldırganların ayrıca ekran çözünürlüğü, cihaz modeli, bağlı Wi-Fi ağının kimliği ve cihazın MAC adresi gibi cihaz ve ağ bilgilerini de ele geçirdiği belirlendi.

MoYu Group bağlantısı

Kaspersky, bu kampanyayı daha önce TV alıcılarına yönelik gerçekleştirilen saldırılarla karşılaştırarak kampanya ile BadBox botnetiyle ilişkili MoYu Group arasındaki bağlantıları ortaya çıkardı. Ayrıca botnetin yönetim panelinde tespit edilen, web sayfası kodlarına gömülü URL’ler gibi teknik izlerin, PXYEDGE ve ProxyForU gibi konut tipi proxy hizmetleri sunan web sitelerindeki unsurlarla örtüştüğü görüldü. BadBox botneti; Android TV kutuları, akıllı telefonlar ve tabletler gibi fabrikadan çıkmadan zararlı yazılımla enfekte edilmiş cihazlardan oluşan bir ağ olarak biliniyor. Saldırganlar bu gizli arka kapıları kullanarak reklam sahtekârlığı yapıyor, veri sızdırıyor ve ev ağlarını yasa dışı proxy trafiği aktarıcılarına dönüştürüyor.

Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, güvenlik uzmanlarının ve kolluk kuvvetlerinin BadBox botnet ağını çökertmeye yönelik tüm girişimlerine rağmen bu yapıyla ilişkili aktörlerin dünya genelinde yeni cihazlara sızarak faaliyetlerini sürdürdüğünü belirtti. Kalinin, bu vakada meşru bir sistem uygulamasının yazılım güncelleme işlevini istismar eden gelişmiş bir dağıtım yöntemine tanık olunduğunu ve yaşanan durumun modern otomotiv platformlarının zararlı yazılımlara karşı kapsamlı bir korumaya ihtiyaç duyduğunu gösterdiğini ifade etti.

Exit mobile version