💀 Прокси-ботнет заразил головные Android-устройства через штатный механизм обновления Первый задокументированный случай вредоносного ПО на головном устройстве автомобиля. Цепочка специфична именно для этого класса устройств. Лаборатория Касперского с высокой уверенностью связывает активность с группой MoYu, стоящей за ботнетом BADBOX. BADBOX впервые описали в 2023 году. По данным helpnetsecurity, заражение шло через TWCore — легитимное системное приложение для аналитики и обновлений на прошивках DoFun. Это штатный механизм обновления. Он слушает брокер сообщений на cardoor[.]cn. Команды указывают, какие APK скачивать и устанавливать. В описании сообщения есть флаг installNotExists. Если true, TWCore устанавливает приложения, которых не было на устройстве. Это и делает легитимный механизм обновления загрузчиком. Дальше три этапа. JarService распаковывает следующий этап. Загрузчик передаёт на сервер базовую информацию и получает ссылку на полезную нагрузку. Перебором номеров версий нашли семь вариантов полезной нагрузки. Третья стадия каждые 90 минут отправляет разрешение экрана, модель, имя Wi-Fi-сети и MAC-адрес. После этого ждёт команд. Из девяти команд в реальных атаках видели только http и loadlib2. Вторая скачивает модуль обратного прокси zhima. Тот же модуль Nokia Deepfield обнаружила примерно тогда же на ТВ-приставках, не на машинах. Цель — прокси-ботнет для мошенничества и анонимного трафика, а не слежка за водителем. После публикации исследования DoFun заявила, что устранила уязвимость. Если обновления приходят из доверенного канала производителя, проверка подписи APK не спасёт — легитимный механизм сам приносит зло. SOC в автопарках стоит отслеживать исходящие подключения головных устройств к нестандартным доменам и периодический трафик с интервалом 90 минут. Не ждать готовых признаков компрометации. #Android #botnet #BADBOX #DoFun #headunit