Когато мултимедията в автомобила стане част от ботнет

0
71
Android мултимедия в автомобил и киберсигурност

Android системите в автомобилите вече са мишена на реални кибератаки. Ново откритие на Kaspersky показва защо свързаният автомобил трябва да бъде защитаван не само като машина, а и като компютър.

Екранът в автомобила отдавна не е просто радио с навигация.

Днешните мултимедийни системи могат да имат Android, Wi-Fi, Bluetooth, SIM карта и постоянна интернет връзка. Те получават софтуерни актуализации, изтеглят приложения и обменят данни със сървъри.

Именно тази свързаност се оказва нова възможност за киберпрестъпниците.

През юни 2026 г. изследователи на Kaspersky откриват зловреден софтуер, създаден специално за Android-базирани автомобилни head units. Компанията определя случая като първата документирана атака с инфекционна верига, разработена конкретно за този тип автомобилни системи. (Securelist)

Атаката не започва от собственика

Най-интересната част от случая е начинът, по който зловредният код достига до автомобила.

Не става дума за човек, който е инсталирал съмнително приложение или е натиснал грешен линк.

Атаката използва легитимния механизъм за софтуерни актуализации.

Засегнати са Android-базирани head units, използващи софтуер на китайската компания DoFun. В системата има приложение, наречено TWCore, което по принцип отговаря за аналитични функции и актуализации на софтуера.

Именно този доверен механизъм е използван за доставяне на зловредния код.

Първият компонент се нарича JarService. Той практически няма потребителски интерфейс и работи във фонов режим. След него се зареждат допълнителни компоненти, които комуникират със сървърите на нападателите. (Help Net Security)

Това прави атаката особено интересна.

Не е необходимо собственикът на автомобила да направи нещо.

Няма приложение, което да изглежда подозрително на екрана. Няма задължително предупреждение, което водачът да види. Компрометирането може да се случи през механизма, който по принцип трябва да поддържа системата актуална.

Какво всъщност искат нападателите?

Тук е важно да не преувеличаваме.

Откритието не означава, че някой дистанционно е получил контрол върху волана, спирачките или двигателя.

Основната цел на кампанията е друга — да превърне заразените head units в част от ботнет.

Зловредният софтуер може да получава команди от отдалечен сървър, да извършва рекламни измами и да изтегля допълнителен код.

Kaspersky установява и използването на модула zhima, който функционира като reverse proxy. Така заразеното устройство може да се превърне в посредник за чужд интернет трафик. Това е особено ценно за операторите на подобни мрежи, защото трафикът изглежда така, сякаш идва от реално устройство и неговата интернет връзка. (Kaspersky)

С други думи, автомобилът не е атакуван заради това, което може да бъде откраднато от него.

Той е интересен заради ресурса, който вече има:

  • интернет връзка;
  • процесор;
  • постоянно включена система;
  • понякога SIM карта;
  • реален IP адрес;
  • сравнително незабележима работа във фонов режим.

Това е същата логика, която превръща телевизори, TV box устройства и други Android устройства в привлекателни цели за ботнет операторите.

Връзката с BADBOX

Kaspersky свързва кампанията с MoYu Group, група, която е свързвана с екосистемата BADBOX.

BADBOX е известна с компрометирани Android устройства и използването им за рекламни измами, кражба на данни и proxy трафик.

Този път обаче се появява нов тип устройство.

Автомобилната мултимедия. (Kaspersky)

Това е може би най-важният аспект на случая.

Киберпрестъпниците не търсят непременно „автомобила“ като такъв. Те търсят още една категория постоянно свързани устройства, които могат да бъдат включени в собствената им инфраструктура.

Защо Android head units са интересна мишена?

Защото много от тях по същество са специализирани Android компютри.

Те могат да използват стандартни Android компоненти, приложения и услуги. Някои са фабрично интегрирани, други се добавят допълнително към по-стари автомобили.

Това отваря голяма екосистема от устройства с различно ниво на софтуерна поддръжка.

А head unit обикновено има нещо, което един стар смартфон например може да няма — много дълго време остава физически инсталиран в автомобила и продължава да бъде свързан.

Точно затова Kaspersky предупреждава, че автомобилните head units трябва да бъдат разглеждани като отделна категория киберсигурност, а не просто като още един Android екран. (Securelist)

И тук идва по-големият въпрос

Този случай показва нещо много по-важно от конкретния зловреден софтуер.

Колкото повече автомобилът се превръща в софтуерна платформа, толкова по-важна става сигурността на целия софтуерен живот на автомобила.

Не е достатъчно производителят да направи сигурна система в деня, в който автомобилът излиза от завода.

Трябва да бъде сигурен и механизмът за актуализации.

Трябва да бъде защитена комуникацията със сървърите.

Трябва да има контрол върху това какъв код може да бъде инсталиран.

И трябва да съществува начин компрометирана версия да бъде открита и заменена.

В конкретния случай DoFun е била уведомена от Kaspersky и според компанията проблемът е отстранен. (Kaspersky)

Но това не означава, че проблемът с автомобилната киберсигурност е решен.

Напротив.

Свързаният автомобил има нов тип уязвимост

Доскоро, когато говорехме за автомобилна киберсигурност, естествено мислехме за системите, които могат да влияят върху движението на автомобила.

Този случай показва друга страна.

Един автомобил може да бъде компрометиран, без някой изобщо да се интересува от управлението му.

Може да бъде използван като компютър.

Като интернет точка.

Като proxy.

Като част от ботнет.

И точно това прави историята важна.

Свързаният автомобил не е непременно заплаха за личната ни свобода или сигурност. Напротив — свързаността може да направи автомобила по-безопасен, по-удобен и по-интелигентен.

Но тя създава и ново изискване:

автомобилът трябва да бъде поддържан и защитаван като компютър през целия си живот.

Защото когато на таблото има операционна система, интернет връзка и софтуерни актуализации, вече не караме просто автомобил.

Караме свързан компютър.