Siber güvenlik kuruluşu Kaspersky, araçlarda bulunan multimedya ve bazı durumlarda kontrol işlevlerini bir arada sunan sistemlere yönelik özel olarak geliştirilmiş yeni bir Android zararlı yazılım kampanyası keşfetti. Bu çok aşamalı indirici (downloader) şeklinde yapılandırılan gizli operasyon, araç içi multimedya ünitelerini (Head Unit) doğrudan hedef alan, sistemlere özgü bulaşma zincirine sahip ilk kayıtlı vaka olma özelliği taşıyor. Saldırının temel amacı, reklam sahtekarlığı ve çeşitli kötü niyetli faaliyetleri gerçekleştirebilecek zararlı yazılımları bu sistemlere yerleştirmek. Kaspersky araştırmacıları, bu siber eylemin, kötü şöhretli BadBox botnetiyle bağlantılı bir tehdit aktörü olan MoYu Group ile ilişkili olabileceğini belirtiyor.
Hedefte Otomotiv Multimedya Birimleri
Otomobillerdeki multimedya sistemleri, araçlara fabrika çıkışı entegre edilebildiği gibi, eski modellere de sonradan takılabiliyor. Üreticilerin arayüz özelleştirmesi ve temel sistem bileşenleri eklemede sıklıkla Android işletim sistemini tercih etmesi, standart Android uygulamalarının ve dolayısıyla Android zararlı yazılımlarının bu cihazlarda da çalışmasına olanak tanıyor. Bu sistemler genellikle çok hassas kişisel veriler içermese de, SIM kart yuvalarına ve navigasyon ile yazılım güncellemeleri için sürekli internet bağlantısına sahip olmaları, onları siber saldırganlar için cazip bir hedef haline getiriyor. Zararlı yazılım, DoFun tarafından desteklenen bazı Android tabanlı multimedya ünitelerinin ürün yazılımına (firmware) entegre güncelleme mekanizmaları kullanılarak yayıldı. Kaspersky, bu durumu üreticiye bildirmiş olup, DoFun yetkilileri sorunun çözüldüğünü açıklamıştır.
Bulaşma süreci, normalde analiz verilerini toplamak ve multimedya ünitesinin yazılımını güncellemekle görevli “TWCore” adlı meşru bir sistem uygulaması üzerinden başlıyor. TWCore, üreticinin sunucusundan hangi uygulamaların yüklenmesi veya güncellenmesi gerektiği konusunda talimatlar alıyor. Saldırganlar bu iletişim kanalını kötüye kullanarak, “JarService” adlı bir yükleyici (dropper) aracılığıyla daha önce bilinmeyen zararlı yazılımları doğrudan araç ünitelerine iletti. Tespitten kaçınmak için karmaşık ve çok aşamalı kurgulanan bu süreçte, zararlı yazılım sisteme standart bir kullanıcı uygulaması gibi kuruldu; ancak herhangi bir kullanıcı arayüzü olmadığı için arka planda fark edilmeden çalışmaya devam etti. Kaspersky analistleri, saldırganların istenmeyen reklamlar gösterme, reklam sahtekarlığı yapma ve ek zararlı modüller indirme yeteneğine sahip dokuz farklı komut tanımladığını tespit etti. Ayrıca, ekran çözünürlüğü, cihaz modeli, bağlı Wi-Fi ağının kimliği ve cihazın MAC adresi gibi cihaz ve ağ bilgilerinin de ele geçirildiği belirlendi.
MoYu Group ile Bağlantılar
Kaspersky, bu kampanyayı daha önce televizyon alıcılarını (set-top box) hedef alan saldırılarla karşılaştırarak, BadBox botnetiyle ilişkili MoYu Group arasındaki bağlantıları gün yüzüne çıkardı. Botnetin yönetim panelinde bulunan ve web sayfası kodlarına gömülü URL’ler gibi teknik izlerin, PXYEDGE ve ProxyForU gibi konut tipi proxy hizmetleri sunan web sitelerindeki unsurlarla örtüştüğü saptandı. BadBox botneti, Android TV kutuları, akıllı telefonlar ve tabletler gibi, henüz fabrikadan çıkmadan zararlı yazılımla enfekte edilmiş ele geçirilmiş cihazlardan oluşan geniş ölçekli bir ağ olarak biliniyor. Saldırganlar bu gizli arka kapıları kullanarak reklam sahtekarlığı yapıyor, veri sızdırıyor ve ev ağlarını yasa dışı proxy trafiği aktarıcılarına dönüştürüyor.
Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, konuyla ilgili yaptığı açıklamada, “Siber güvenlik uzmanlarının ve kolluk kuvvetlerinin BadBox botnet ağını çökertmeye yönelik tüm girişimlerine rağmen, bu yapıyla ilişkili aktörler dünya genelinde yeni cihazlara sızarak kötü niyetli faaliyetlerini sürdürüyor. Bu tür zararlı yazılımların yayılma yöntemleri, fabrikasyon arka kapılardan güvenliği ihlal edilmiş IPTV uygulamalarına kadar giderek çeşitleniyor. İncelediğimiz bu son vakada, meşru bir sistem uygulamasının yazılım güncelleme işlevini istismar eden çok daha gelişmiş bir dağıtım yöntemine tanık olduk. Tehdit aktörleri etki alanlarını kararlılıkla yeni platformlara genişletiyor. Bu tehdit, doğrudan araç sistemlerine göre kurgulanmış bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk zararlı yazılım olma özelliği taşıyor. Yaşananlar, modern otomotiv platformlarının zararlı yazılımlara karşı kapsamlı ve güçlü bir korumaya acilen ihtiyaç duyduğunu net bir biçimde gösteren ciddi bir uyarıdır.” değerlendirmesinde bulundu.




