חוקרי Kaspersky תיעדו לראשונה שרשרת הדבקה שנבנתה במיוחד ליחידות ראש (head unit) של רכבים מבוססי אנדרואיד — מסכי המולטימדיה שמריצים ניווט, מוזיקה והגדרות רכב. הנוזקה, שכונתה JarService, מדביקה יחידות של היצרן הסיני DoFun והופכת אותן לצומתי פרוקסי בבוטנט שמשמש להונאת פרסום ומכירת גישה לרשת ביתית.

הפרטים
לפי Kaspersky, התוקפים ניצלו את אפליקציית המערכת הלגיטימית TWCore — אחראית על אנליטיקה ועדכוני אפליקציות ביחידות DoFun — כדי להפיץ קובץ APK זדוני דרך ערוץ העדכונים הרשמי. הנוזקה פועלת ללא ממשק משתמש נראה לעין, מתקשרת עם שרת פיקוד ובקרה מדי כ-90 דקות דרך פרוטוקול MQTT, ותומכת בפקודות שכוללות הצגת פרסומות בכפייה, ביצוע הונאת קליקים, הורדת קוד נוסף להרצה ואיסוף פרטי מכשיר. הרכיב המרכזי להפעלת יחידת הרכב כפרוקסי כונה zhima. חוקרים מקשרים את הפעילות לקבוצה המכונה MoYu, המזוהה עם תשתית הבוטנט BadBox שכבר הייתה נושא לתביעה מצד Google נגד גורמים סיניים. Kaspersky מציינת כי הנוזקה אינה פוגעת במערכות הרכב הקריטיות או ביכולת הנהיגה עצמה.
נקודות לשים לב
- המקרה נוגע בעיקר ליחידות ראש מתוצרת DoFun, כולל התקנות מקוריות ומערכות תחליפיות (aftermarket) עם חריץ סים.
- אם התקנת יחידת מולטימדיה תחליפית ברכב, בדוק מול היצרן אם פורסם עדכון קושחה שסוגר את הפרצה בערוץ העדכונים, והתקן אותו.
- סימן אזהרה אפשרי: תעבורת רשת חריגה מיחידת הרכב כשהיא לא בשימוש פעיל, או צריכת נתונים גבוהה מהצפוי דרך כרטיס הסים המובנה.
- הלקח הרחב: מכשירי IoT עם ערוצי עדכון קנייניים — כולל ציוד רכב — הם וקטור תקיפה לגיטימי, וכדאי להתייחס אליהם כמו לכל התקן קצה מחובר רשת.
- אין בממצא עדות לכך שהנוזקה מאפשרת שליטה בפונקציות בטיחות של הרכב — אל תסיק זאת מהסיפור.
מקורות: BleepingComputer · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.