Haberler

Android Tabanlı Araç Ekranlarına Bulaşan Zararlı Yazılım Cihazları Proxy Ağına Dahil Ediyor

Android tabanlı araç ekranlarını hedef alan bir tedarik zinciri saldırısı, meşru bir güncelleme uygulamasını kullanarak zararlı yazılım yayıyor ve ele geçirilen cihazları proxy ağı ile reklam dolandırıcılığı faaliyetlerinde değerlendiriyor. Kaspersky araştırmacıları tarafından incelenen saldırı zinciri, DoFun tarafından geliştirilen sistemlerde JarService adlı zararlı yazılımın dağıtılmasıyla çalışırken operasyon MoYu adlı tehdit aktörüyle ilişkilendiriliyor. Araştırmacılar, söz konusu kampanyanın belirli bir otomotiv ekran sistemi için özel olarak hazırlanmış belgelenmiş ilk zararlı yazılım bulaşma zinciri olduğunu belirtiyor.

DoFun Sistem Uygulaması Zararlı APK Dağıtımında Kullanılıyor

Kaspersky araştırmacıları haziran ayında DoFun sistemlerinde çalışan TWCore uygulamasından şüpheli bir APK dosyasının indirildiğini tespit etti. Çin merkezli otomotiv yazılım ve donanım sağlayıcısı DoFun, Shenzhen Driving Control Technology Co., Ltd. bünyesinde faaliyet gösterirken şirketin Android tabanlı araç ekranları bilgi-eğlence, navigasyon ile çeşitli araç ayarlarını tek bir arayüzde topluyor.

Ana ünite enfeksiyon şeması

Saldırı zincirinde TWCore uygulaması, MQTT üzerinden cardoor[.]cn adresindeki bir sunucudan aldığı talimatlar doğrultusunda bilinmeyen APK dosyasını indiriyor. JarService adı verilen zararlı bileşen kullanıcı arayüzü sunmadığı için araç sahibinin cihaz üzerinde olağan dışı bir uygulama çalıştığını fark etmesi de zorlaşıyor.

JarService çalıştırıldığında ilk aşamadaki zararlı yük şifrelenmiş ikinci aşama bileşeninin şifresini çözüyor. İkinci aşama yükü ise saldırganların komuta ve kontrol sunucusuyla iletişim kurarak daha sonraki zararlı bileşeni indiriyor.

Zararlı Yazılım Araç Ekranını Uzaktan Yönetilebilen Bir Düğüme Dönüştürüyor

Son aşamadaki yük, ele geçirilen araç ekranından cihaz modeli, ekran çözünürlüğü, Wi-Fi SSID’si ile MAC adresi gibi bilgileri düzenli aralıklarla saldırganlara iletiyor. Zararlı yazılım aynı iletişim kanalı üzerinden aldığı komutlarla cihazdaki veriler üzerinde işlem yapabiliyor veya internet üzerinden belirli kaynaklara erişebiliyor.

JarService’in komut seti, Android SharedPreferences alanından veri okumaktan pano içeriğini değiştirmeye kadar uzanan dokuz farklı işlev içeriyor. Zararlı bileşen ayrıca HTTP istekleri gönderebiliyor, WebView içerisinde saldırganların belirlediği adresleri JavaScript ile çalıştırabiliyor, ek kod veya modül indirebiliyor, tarayıcı üzerinden belirli kaynakları açabiliyor ve hedeflenen sunucuların erişilebilirliğini kontrol edebiliyor.

Kaspersky’nin analizine göre saldırganlar özellikle zhima adlı reverse-proxy modülünü kullanarak araç ekranlarını proxy ağı düğümlerine dönüştürdü. Böylece internete bağlı Android cihazlar, saldırganların kontrolündeki trafik için aracı noktalar olarak kullanılabilirken tehdit aktörü ele geçirilen bağlantıları ekonomik kazanç sağlamak amacıyla değerlendirebiliyor.

Araştırmacılar saldırının arkasındaki aktörü MoYu grubu olarak değerlendiriyor. MoYu, daha önce Android cihazları geniş ölçekli kötüye kullanım altyapısına dahil eden BadBox operasyonuyla ilişkilendirilmiş bir tehdit aktörü olarak biliniyor.

Saldırının tedarik zinciri niteliği, zararlı yazılımın doğrudan şüpheli bir uygulama üzerinden kurulmasından farklı bir risk oluşturuyor. Kullanıcıların güvenilir kabul ettiği sistem uygulaması saldırı zincirinin başlangıç noktasında yer aldığı için cihaz sahiplerinin üçüncü taraf bir APK yüklemesi gibi görünür bir işlem gerçekleştirmesi gerekmiyor.

Araç bilgi-eğlence sistemlerinde Android kullanımının yaygınlaşması, otomotiv ekosisteminde geleneksel mobil güvenlik sorunlarına yeni bir saldırı yüzeyi ekliyor. Araç ekranının internete bağlı olması, cihazın yalnızca yerel bir multimedya arayüzü olmaktan çıkıp uzaktan erişilebilen bir ağ düğümüne dönüşmesine neden olabiliyor.

Kaspersky, incelenen zararlı yazılımın direksiyon, fren veya diğer kritik sürüş kontrol sistemlerine müdahale ettiğine dair bir bulgu paylaşmadı. Araştırmacılar operasyonun temel amacını reklam sahtekârlığı ile internete bağlı araç ekranlarının konut tipi proxy düğümlerine dönüştürülerek gelir elde edilmesi olarak değerlendiriyor.

Reklam dolandırıcılığı tarafında zararlı yazılımın web istekleri oluşturabilmesi, saldırganların gerçek kullanıcı trafiğine benzeyen bağlantılar üretmesine olanak sağlayabiliyor. Proxy modülü ise ele geçirilen cihazın internet bağlantısını üçüncü taraf trafiklerinin aktarımında kullanarak saldırganların kendi altyapılarının görünürlüğünü azaltmasına hizmet edebiliyor.

Bu model, araç ekranlarının yalnızca sürüş güvenliği açısından değil ağ güvenliği açısından da değerlendirilmesi gerektiğini gösteriyor. Özellikle filo şirketleri ile Android tabanlı araç platformlarını kullanan işletmeler, sistem uygulamalarının hangi sunucularla haberleştiğini, uzaktan APK indirme davranışlarını ve olağan dışı ağ trafiğini izleyerek benzer saldırıların erken belirtilerini araştırabilir.

Kaspersky, elde ettiği bulgular hakkında DoFun’a bilgi verdi. DoFun ise araştırmacılara sorunun giderildiğini bildirdi. Saldırının ilk bulaşma vektörünün hangi aşamada ortaya çıktığına ilişkin ayrıntılar ise henüz netleşmedi. İlk erişimin DoFun altyapısındaki bir güvenlik açığından mı yoksa başka bir tedarik zinciri ihlalinden mi kaynaklandığı açıklığa kavuştuğunda kampanyanın kapsamı daha iyi anlaşılabilecek.

Otomotiv sektöründe bağlantılı cihazların sayısı arttıkça güvenlik ekiplerinin araç içi sistemleri klasik tüketici elektroniği yaklaşımından ayrı değerlendirmesi gerekecek. Üretici tarafından imzalanan uygulamalar, güncelleme mekanizmaları, MQTT iletişimi, uzaktan kod çalıştırma yetkileri ile üçüncü taraf ağ bağlantıları birlikte denetlenmediğinde araç içindeki ikincil bir sistem dahi daha geniş bir siber suç altyapısının parçasına dönüşebiliyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu