Хтось заклав шкідливу програму в автомагнітолу, і вона здає з'єднання в оренду
У п'ятницю Kaspersky опублікувала те, чого раніше не фіксували: шкідливу програму, що живе на екрані з Android, вмонтованому в панель автомобіля. Не лабораторна демонстрація і не конференційний трюк. Справжні автомагнітоли, заражені в реальних машинах, які дзвонять додому.
Ці пристрої працюють на прошивці DoFun, китайського постачальника, чиє програмне забезпечення стоїть у багатьох екранах, які встановлюють у панель уже після купівлі авто. Ця прошивка містить системний застосунок TWCore, що відповідає за статистику та оновлення. Він отримує накази від брокера повідомлень за адресою cardoor.cn, який точно вказує, які файли APK завантажити й установити - і хтось потрапив у цей канал. Униз пішов дропер під назвою JarService без жодного інтерфейсу, потім завантажувач, потім модуль з іменем zhima.
zhima - це зворотний проксі. Автомобіля він не торкається; Kaspersky прямо каже, що шкідлива програма "не втручається в керування автомобілем і в критичні системи керування транспортним засобом". Натомість вона перетворює магнітолу на точку виходу для чийогось інтернет-трафіку, а поряд крутить клікфрод на невидимій рекламі. Хтось купує цей трафік як "домашній проксі", і він виходить з вашої машини. Той самий модуль zhima уже бачили на дешевих Android-приставках до телевізора, куди він приходив через IPTV-застосунки, і Kaspersky пов'язує всю операцію з групою MoYu, що стоїть за ботнетом BADBOX. Зараження виявили в червні; DoFun з того часу виправила спосіб розповсюдження цих оновлень.
Ніхто нікуди не клікав, і це головний висновок. Дешевий Android-гаджет в автомобілі, стрімінгова флешка за телевізором, коробочка, що показує канали - кожен з них отримує прошивку від того, хто його зробив, і ви ніколи не бачите цієї передачі. Якщо маєте такий пристрій, оновіть його. А сканування мережі в Tendvane принаймні покаже кожен пристрій, який зараз сидить у вашому домашньому Wi-Fi, і цей список зазвичай довший, ніж люди очікують.