Вредоносное ПО впервые найдено в прошивке автомобильной мультимедийной системы
Malware infects Android-based automotive head unit firmware

Специалисты «Лаборатории Касперского» обнаружили новое Android-вредоносное ПО, которое распространяется через встроенные обновления прошивки автомобильных головных устройств DoFun. Это первый задокументированный случай заражения автомобильной мультимедийной системы с цепочкой заражения, характерной для таких устройств. Многоступенчатый троян, связанный с группировкой MoYu (оператор ботнета BADBOX), используется для мошенничества с рекламой и создания прокси-ботнета. Вредоносная программа, не имеющая пользовательского интерфейса, устанавливается через системное приложение TWCore, которое получает команды через MQTT-брокер. Исследователи восстановили полную цепочку заражения и уведомили производителя, который устранил уязвимости.
Это первый задокументированный случай вредоносного ПО на автомобильном головном устройстве с цепочкой заражения, специфичной для этого типа устройств.
- spicyjpeg
В статье это не совсем ясно, но вредоносное ПО доставляется через официальные OTA-обновления от производителя на дешёвых китайских головных устройствах послепродажного рынка, которые работают на Android. Оно не может самораспространяться на любое Android-головное устройство и не затрагивает Android Auto, который является «тупым» протоколом зеркалирования экрана, где основная часть ПО работает на подключённом телефоне, а не на головном устройстве. Это очень похоже на ситуацию с дешёвыми китайскими Android TV-приставками, которые часто уже с завода заражены резидентными прокси и другим вредоносным ПО; вероятно, инфраструктура во многом общая.
- Retr0id
> Поскольку головное устройство обычно не хранит ничего ценного для злоумышленника, один из наиболее вероятных сценариев атаки с использованием «классического» Android-вредоноса — заражение устройства для включения его в ботнет
Люди, тем не менее, подключают к ним свои телефоны. Я могу представить будущую версию такого вредоноса, которая распространяется латерально.
- dzdt
Существует много автомобилей, где головное устройство имеет доступ к CAN-шине. Это означает, что данный вектор вредоносного ПО может быть использован для непосредственного причинения аварий. Например, https://news.ycombinator.com/item?id=19751872
- jackdecker
По какой-то причине мысль о том, что это в моей машине, пугает меня больше, чем если бы это был просто мой телефон?
Думаю, частично потому, что моя мысленная модель и Android Auto, и CarPlay — это то, что они работают как мост для моего устройства, а не как отдельная установка ОС (я не знал, что головное устройство само может устанавливать APK-файлы).
Также чувствую, что Джон Грубер будет в восторге от этого.
- jiaosdjf
«Как автомобильная промышленность адаптировалась к десятилетиям лучших практик в области вычислений?»
- Головные устройства, подключённые к CAN-шине, с уязвимостями Bluetooth, позволяющими злоумышленнику удалённо активировать замки и окна, а иногда и управление автомобилем
- Незащищённые кабели CAN-шины повсюду, позволяющие угонять автомобили через фары и за брызговиками
- Бесключевой доступ — полный фарс с фарадеевскими мешочками
- OBD-порт, позволяющий ворам клонировать ключ за секунды
- Даже в приличных районах приходится использовать рулевые замки
Извините, но это просто шутка, и автомобильная промышленность — рак.
По крайней мере, Tesla действительно заботится об обновлениях и улучшениях производства, большинство других производителей просто выпускают одну и ту же модель пять лет подряд с дополнительным подстаканником и USB-портом (возможно, рутируемым), если повезёт. Тем не менее, настойчивое требование Tesla делать всё через сенсорный экран — это полное дерьмо.
И всё это при том, что для 99% автомобилей мой iPhone, прикреплённый к приборной панели, обеспечивает лучшие карты и развлечения, и всё же они не могут сделать даже стандартный держатель для телефона, даже точку крепления, чтобы мне не приходилось перекрывать вентиляционное отверстие.
- davoneus
Логическое завершение всей концепции «автомобиль как программное обеспечение». Не могу дождаться, когда вендоры безопасности начнут продавать «антивирус для вашего автомобиля».
- gchamonlive
Не может быть безопаснее, чем не-развлекательная система от VW Up!, которая представляет собой просто встроенное крепление для телефона. Возьмите с большим экраном — и это самое безопасное, что можно получить. Android всё ещё имеет авторежим для этого, когда он управляет аудиосистемой автомобиля через безголовые привязки; не уверен, что это вредоносное ПО нацелено на это, но просто из-за того, что система проще, вероятно, она и безопаснее.
- 1970-01-01
..чтобы добавить в ботнет для клик-фрода.
Двойственность кибербезопасности интересна. Иногда высокая планка преодолевается только для того, чтобы позволить низкой планке опуститься ещё ниже. Те ПЛК, контролирующие воду, долго игнорировались, потому что они не могли кликать по рекламе. Понадобилась война, чтобы они стали целью.