Malware infecteert Android-hoofdunits van auto's via nep-systeemupdate

Een supply-chain-aanval misbruikt de legitieme update-app TWCore van fabrikant DoFun om Android-hoofdunits in auto's te infecteren met een proxy-botnet. Kaspersky ontdekte de campagne en koppelt die aan de MoYu-groep, eerder verbonden aan het BadBox-botnet.

Kaspersky-onderzoekers hebben een supply-chain-aanval blootgelegd die via een legitieme systeem-app Android-hoofdunits in auto’s infecteert met malware. De onderzoekers ontdekten de campagne in juni en koppelen die aan de MoYu-groep, die eerder al in verband werd gebracht met het BadBox-botnet.

De aanval draait om TWCore, een systeem-app van de Chinese leverancier DoFun — onderdeel van Shenzhen Driving Control Technology Co., Ltd. — die normaal wordt gebruikt om hoofdunits van updates te voorzien. Via een MQTT-server op het domein cardoor[.]cn ontvangt de app instructies om een kwaadaardig APK-bestand te downloaden, genaamd JarService. Die eerste malware-fase ontsleutelt vervolgens een tweede-fase loader die op zijn beurt een module genaamd “zhima” laadt: een reverse-proxy die het geïnfecteerde apparaat verandert in onderdeel van een proxy-botnet, vermoedelijk voor verhuur van IP-adressen of andere vormen van monetarisatie.

Hoeveel hoofdunits precies zijn geïnfecteerd, maakt het onderzoek niet bekend. Na melding door Kaspersky zegt DoFun het probleem te hebben verholpen.

Dat malware zich via een systeem-app van de fabrikant zelf verspreidt in plaats van via een geïnstalleerde app van een gebruiker, maakt dit een lastiger te detecteren vector: de update-app is immers vertrouwd en heeft al vergaande rechten op het apparaat. Voor Nederlandse automobilisten met een Android-gebaseerde infotainmentunit is dit vooral een aansporing om alert te blijven op vreemd gedrag van het systeem — onverklaarbaar dataverbruik, vertragingen, of pop-ups die er niet horen. Voor bedrijven met een wagenpark waarin dit soort hoofdunits ook toegang hebben tot het bedrijfsnetwerk via Bluetooth of wifi-tethering, is het verstandig om deze apparaten net als andere IoT-hardware mee te nemen in het eigen assetbeheer, in plaats van ze als een geïsoleerd infotainmentsysteem te behandelen.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.