Исследователи из Kaspersky выявили первую задокументированную кампанию вредоносного программного обеспечения, специально созданного для заражения мультимедийных систем транспортных средств. Эта угроза была обнаружена в июне 2026 года и использует скрытый многоступенчатый загрузчик для установки вредоносного ПО в автомобильные системы на базе Android.
Цели преступников включают проведение рекламного мошенничества, использование мультимедийных центров в качестве посредников для злонамеренной интернет-активности и совершение других криминальных действий. По данным Kaspersky, данная кампания является первым задокументированным случаем, когда вредоносное ПО заражает мультимедийный центр автомобиля через цепочку заражения, разработанную специально для этих систем.
Исследователи полагают, что эта активность может быть связана с MoYu Group, группой, ассоциированной с ботнетом BadBox — сетью устройств, которые могут дистанционно контролироваться преступниками. В проанализированном Kaspersky случае вредоносное ПО попадало на устройства через уязвимость в системе, отвечающей за обновление приложений центров.
Этот механизм используется в различных моделях и был разработан компанией DoFun. Его функция заключается в автоматической загрузке необходимых программ для работы центра. Преступники воспользовались этим процессом, чтобы внедрить JarService — программу, способную устанавливать другие вредоносные программы незаметно для водителя. Хотя источник атаки еще не установлен, компания, ответственная за систему, была уведомлена об уязвимости и устранила проблему.
Вредоносное ПО устанавливалось как обычное приложение, но не имело интерфейса и работало в фоновом режиме. Таким образом, пользователю не требовалось взаимодействовать с программой, и он не обязательно замечал компрометацию центра.
Kaspersky идентифицировала девять различных команд, реализованных злоумышленниками. Кроме того, преступники получали информацию о зараженном устройстве, включая разрешение экрана, модель устройства, идентификатор подключенной сети Wi-Fi и MAC-адрес, который используется для идентификации устройства в сети. Эти данные позволяли организаторам кампании получать сведения о скомпрометированном оборудовании и управлять различными функциями вредоносного ПО.
Дополнительная информация
В ходе расследования Kaspersky обнаружила признаки связи между кампанией против автомобильных центров и MoYu Group, группой, связанной с ботнетом BadBox. Сравнение проводилось с предыдущей деятельностью против телевизоров, подключенных к интернету. Исследователи также выявили общие технические элементы между панелью, используемой для администрирования ботнета, и услугами домашнего прокси-сервера под названием PXYEDGE и ProxyForU.
BadBox представляет собой ботнет, состоящий из скомпрометированных устройств Android, включая потоковые телевизионные устройства, смартфоны и планшеты. Преступники используют скрытые доступы, известные как бэкдоры, для проведения рекламного мошенничества, кражи данных и использования домашних сетей в качестве точек прохождения незаконного интернет-трафика.
Обнаружение кампании, нацеленной на мультимедийные центры, расширяет набор устройств Android, которые могут быть использованы в подобных операциях. Фабио Маренги, ведущий исследователь по безопасности в Kaspersky, утверждает, что группы, связанные с BadBox, продолжают осуществлять вредоносную деятельность даже после усилий специалистов и властей по ликвидации ботнета.
Маренги заявил: «Несмотря на усилия специалистов по кибербезопасности и властей по ликвидации ботнета BadBox, отдельные агенты, связанные с ним, продолжают осуществлять вредоносную деятельность и заражать устройства по всему миру».
По словам исследователя, методы распространения такого рода вредоносного ПО становятся все более разнообразными, включая предварительно установленные бэкдоры и скомпрометированные приложения IPTV. Однако в случае с автомобильными центрами преступники использовали иную стратегию: они эксплуатировали законную функцию обновления программного обеспечения системного приложения для распространения вредоносного ПО.
Маренги отметил: «Злоумышленники активно завоевывают новые платформы. Это вредоносное ПО стало первым вредоносным приложением, специально направленным на мультимедийные центры транспортных средств посредством цепочки заражения, разработанной специально для этих автомобильных систем».
Для исследователя этот инцидент подчеркивает необходимость укрепления защиты автомобильных платформ от вредоносных программ. Он заключил: «Это служит предупреждением о том, что современные автомобильные платформы срочно нуждаются в надежной защите от вредоносного ПО».
