Quelqu'un a mis un logiciel malveillant dans un autoradio, et il loue la connexion
Kaspersky a publié vendredi quelque chose qui n'avait jamais été consigné : un logiciel malveillant installé sur l'écran Android encastré dans le tableau de bord d'une voiture. Pas une démonstration de laboratoire ni un numéro de conférence. De vrais autoradios, infectés sur le terrain, qui appellent chez eux.
Ces appareils utilisent le micrologiciel de DoFun, un fournisseur chinois dont le logiciel équipe beaucoup d'écrans de tableau de bord vendus en accessoire. Ce micrologiciel comprend une application système appelée TWCore qui gère les statistiques et les mises à jour. Elle reçoit ses ordres d'un courtier de messages à l'adresse cardoor.cn, qui lui indique précisément quels fichiers APK télécharger et installer - et quelqu'un s'est introduit dans ce canal. Ce qui est descendu, c'est un installeur discret nommé JarService, sans aucune interface, puis un chargeur, puis un module appelé zhima.
zhima est un proxy inverse. Il ne touche pas à la voiture ; Kaspersky est explicite : le logiciel malveillant "n'interfère pas avec la conduite ni avec les systèmes critiques de contrôle du véhicule". Ce qu'il fait, c'est transformer l'autoradio en point de sortie pour le trafic internet de quelqu'un d'autre, avec en parallèle de la fraude au clic sur des publicités invisibles. Quelqu'un achète ce trafic comme "proxy résidentiel", et il sort de votre voiture. Le même module zhima avait déjà été vu sur des boîtiers TV Android bon marché, livré par des applications IPTV, et Kaspersky relie l'opération au groupe MoYu derrière le botnet BADBOX. L'infection a été découverte en juin ; DoFun a depuis corrigé la distribution de ces mises à jour.
Personne n'a cliqué sur quoi que ce soit, et c'est la leçon à retenir. Le gadget Android pas cher dans la voiture, la clé de streaming derrière la télévision, le boîtier qui diffuse les chaînes - chacun reçoit son micrologiciel de celui qui l'a fabriqué, et vous ne voyez jamais la remise. Si vous en possédez un, mettez-le à jour. Et le scan réseau de Tendvane vous montrera au moins tous les appareils actuellement présents sur votre Wi-Fi domestique, une liste généralement plus longue qu'on ne l'imagine.