Erster Fall: Malware infiziert Android-Head-Units in Autos
Malware infects Android-based automotive head unit firmware

Kaspersky-Forscher haben erstmals Malware entdeckt, die über die Firmware-Updater von Android-basierten Autoradio-Head-Units verbreitet wird. Der mehrstufige Downloader, der der MoYu-Gruppe zugeschrieben wird, installiert sich ohne Benutzeroberfläche und dient Ad Fraud sowie dem Aufbau eines Proxy-Botnets. Die Infektionskette nutzt eine Schwachstelle in der legitimen TWCore-App des Herstellers DoFun aus. Die Malware umfasst einen Dropper, einen Loader und schließlich Module für Klickbetrug und Reverse-Proxy-Funktionen. Der Hersteller wurde informiert und hat die Sicherheitslücken behoben.
Das Fehlen einer Benutzeroberfläche führte uns zu der Annahme, dass die App möglicherweise ohne Wissen der Nutzer auf deren Geräte gelangt.
- spicyjpeg
Der Artikel macht es nicht besonders klar, aber die betreffende Malware wird über offizielle Erstanbieter-OTA-Updates auf billigen chinesischen Nachrüst-Head-Units verteilt, die zufällig Android ausführen. Sie kann sich nicht selbst auf beliebige Android-basierte Head-Units verbreiten und betrifft auch nicht Android Auto, das ein "dummes" Bildschirmspiegelungsprotokoll ist, bei dem der Großteil der Software auf dem verbundenen Telefon läuft und nicht auf der Head-Unit. Dies scheint eine sehr ähnliche Situation zu sein wie bei billigen generischen Android-TV-Streaming-Boxen, die oft ab Werk mit Residential-Proxys und anderer Malware infiziert sind; ein Großteil der Infrastruktur ist wahrscheinlich gemeinsam.
- Retr0id
> Da eine Head-Unit für einen Angreifer normalerweise nichts Wertvolles enthält, ist eines der wahrscheinlicheren Angriffsszenarien mit "klassischer" Android-Malware, das Gerät zu infizieren, um es in ein Botnetz zu rekrutieren
Die Leute verbinden sie jedoch mit ihren Telefonen. Ich könnte mir eine zukünftige Version von Malware wie dieser vorstellen, die sich seitlich ausbreitet.
- dzdt
Es gibt viele Autos, bei denen die Head-Unit eine Verbindung zum CAN-Bus hat. Das bedeutet, dass dieser Malware-Vektor direkt verwendet werden könnte, um Unfälle zu verursachen. Z.B. https://news.ycombinator.com/item?id=19751872
- jackdecker
Aus irgendeinem Grund ist die Vorstellung, dass das in meinem Auto ist, für mich relativ beängstigender, als wenn es nur mein Telefon wäre? Ich denke, teilweise, weil mein mentales Modell von Android Auto und CarPlay ist, dass sie als Durchreichung meines Geräts fungieren und nicht als separate Installation des Betriebssystems (mir war nicht bewusst, dass die Head-Unit selbst die Fähigkeit hat, APKs unabhängig zu installieren). Außerdem habe ich das Gefühl, dass John Gruber seine helle Freude daran haben wird.
- jiaosdjf
"Wie hat sich die Automobilindustrie an jahrzehntelange Best Practices der Informatik angepasst?"
- Head-Units, die mit dem CAN-Bus verbunden sind, mit Bluetooth-Schwachstellen, die es Angreifern ermöglichen, Schlösser und Fenster aus der Ferne zu aktivieren und manchmal sogar Fahrsteuerungen
- Ungesicherte CAN-Bus-Kabel überall, die es ermöglichen, Autos durch Scheinwerfer und hinter Schutzblechklappen zu stehlen
- Schlüsselloser Zugang im Grunde eine Shitshow von Faraday-Taschen
- OBD-Port, der es Dieben ermöglicht, in Sekunden einen vollständigen Schlüssel zu klonen
- Selbst Autos in anständigen Nachbarschaften müssen Lenkradschlösser verwenden
Entschuldigung, aber das ist ein verdammter Witz und die Automobilindustrie ist Krebs.
Zumindest bemüht sich Tesla tatsächlich um Benutzerupdates und Produktionsverbesserungen, die meisten anderen Hersteller kotzen einfach dasselbe Modell 5 Jahre in Folge aus, mit einem zusätzlichen Getränkehalter und USB-Anschluss (wahrscheinlich rootbar), wenn man Glück hat. Das heißt, Teslas Beharren darauf, dass alles über den Touchscreen erledigt wird, ist Hundescheiße.
All das und trotzdem liefert mein iPhone, das auf dem Armaturenbrett klebt, für 99% der Autos bessere Karten und Unterhaltung, und trotzdem können sie nicht einmal einen verdammten Telefonhalter standardmäßig einbauen, nicht einmal einen verdammten Befestigungspunkt, damit ich keine Lüftungsöffnung blockieren muss.
- davoneus
Der logische Endpunkt des gesamten "Auto als Software"-Konzepts. Ich kann es kaum erwarten, bis Sicherheitsanbieter anfangen, "AV für dein Auto" anzupreisen.
- gchamonlive
Kann nicht sicherer sein als das Nicht-Unterhaltungssystem vom WV Up!, das nur eine eingebaute Halterung für dein Telefon ist. Nimm eines mit großem Bildschirm und es ist das Sicherste, was du bekommen kannst. Android hat immer noch einen Automodus dafür, bei dem es das Audiosystem des Autos über headless Bindings steuert. Ich bin nicht sicher, ob diese Malware darauf abzielen würde, aber nur weil es ein einfacheres System ist, ist es wahrscheinlich auch sicherer.
- 1970-01-01
..um zu einem Botnetz für Klickbetrug hinzuzufügen.
Die Dualität der Cybersicherheit ist interessant. Manchmal wird die hohe Hürde übersprungen, nur um zu ermöglichen, dass eine niedrige Hürde noch niedriger wird. Diese SPS, die Wasser überwachen, wurden sehr lange ignoriert, weil sie nicht auf Anzeigen klicken konnten. Es brauchte einen Krieg, damit sie zum Ziel wurden.