Siber güvenlik firması Kaspersky, otomobillerde bulunan ve hem eğlence hem de bazı araç kontrol özelliklerini barındıran multimedya sistemlerine yönelik yeni bir Android tabanlı zararlı yazılım saldırısını ortaya çıkardı. Bu saldırı, doğrudan araç sistemlerine özel olarak tasarlanmış bir yayılma zinciri kullanarak otomotiv multimedya ünitelerini hedef alan ilk belgelenmiş olay olma özelliği taşıyor.
Söz konusu zararlı yazılım, sisteme sızdıktan sonra reklam sahtekarlığı yapmak ve başka kötü amaçlı faaliyetler yürütmek üzere tasarlanmış çok aşamalı modüller yerleştiriyor. Kaspersky araştırmacıları, bu tehlikeli aktivitenin, daha önce BadBox botneti ile bağlantılı olarak bilinen MoYu Group isimli tehdit aktörüyle ilişkili olabileceğini belirtiyor.
Otomotiv Multimedya Sistemleri Neden Hedefte?
Araç içi multimedya sistemleri, ister fabrika çıkışlı olsun ister sonradan eski modellere entegre edilsin, genellikle Android işletim sistemini kullanıyor. Üreticilerin arayüzleri kolayca özelleştirebilmesi ve temel bileşenleri ekleyebilmesi için Android'i tercih etmesi, standart Android uygulamalarının ve dolayısıyla Android zararlı yazılımlarının da bu cihazlarda çalışabilmesine olanak tanıyor. Bu sistemler genellikle çok hassas kişisel veriler içermese de, SIM kart yuvaları ve navigasyon ile yazılım güncellemeleri için sürekli internet bağlantıları sayesinde siber suçlular için cazip bir hedef haline geliyor.
Güncelleme Mekanizmaları İstismar Edildi
Zararlı yazılımın yayılma yöntemi, DoFun tarafından desteklenen Android tabanlı çeşitli multimedya ünitelerinin ürün yazılımına entegre güncelleme mekanizmalarının kötüye kullanılmasıyla gerçekleşti. Kaspersky, bu durumu üreticiye bildirdi ve DoFun yetkilileri sorunun giderildiğini açıkladı. Bulaşma zinciri, normalde analiz verilerini toplayan ve multimedya ünitesinin yazılımını güncelleyen meşru bir sistem uygulaması olan "TWCore" üzerinden başlıyor. TWCore, üreticinin sunucusundan uygulama yükleme ve güncelleme talimatları alırken, saldırganlar bu iletişim kanalını istismar ederek "JarService" adlı bir yükleyici aracılığıyla daha önce bilinmeyen zararlı yazılımları doğrudan araç ünitelerine iletti. Tespit edilmemek için karmaşık ve çok aşamalı bir yapıya sahip olan bu zararlı yazılım, standart bir kullanıcı uygulaması gibi yüklenmesine rağmen herhangi bir arayüz sunmadan arka planda gizlice çalıştı.
Kaspersky analistleri, saldırganların istenmeyen reklamlar gösterme, reklam sahtekarlığı yapma ve ek zararlı modüller indirme kapasitesine sahip dokuz farklı komut kullandığını belirledi. Ayrıca, ekran çözünürlüğü, cihaz modeli, bağlı Wi-Fi ağı kimliği ve MAC adresi gibi cihaz ve ağ bilgilerinin de ele geçirildiği tespit edildi.
MoYu Group ve BadBox Bağlantısı
Kaspersky, bu saldırı kampanyası ile daha önce TV alıcılarını hedef alan BadBox botnetiyle ilişkili MoYu Group arasında bağlantılar olduğunu ortaya koydu. Botnetin yönetim panelinde bulunan ve web sayfası kodlarına gömülü URL'ler gibi teknik izlerin, PXYEDGE ve ProxyForU gibi konut tipi proxy hizmetleri sunan web sitelerindeki unsurlarla örtüştüğü görüldü. BadBox botneti; Android TV kutuları, akıllı telefonlar ve tabletler gibi, daha fabrikadan çıkmadan zararlı yazılımla enfekte edilmiş cihazlardan oluşan geniş ölçekli bir ağ olarak biliniyor. Saldırganlar bu gizli arka kapıları kullanarak reklam sahtekarlığı yapıyor, veri sızdırıyor ve ev ağlarını yasa dışı proxy trafiği aktarıcılarına dönüştürüyor.
Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, konuya ilişkin yaptığı değerlendirmede, "Siber güvenlik uzmanlarının ve kolluk kuvvetlerinin BadBox botnet ağını çökertmeye yönelik tüm girişimlerine rağmen, bu yapıyla ilişkili aktörler dünya genelinde yeni cihazlara sızarak kötü niyetli faaliyetlerini sürdürüyor. Bu tür zararlı yazılımların yayılma yöntemleri, fabrikasyon arka kapılardan güvenliği ihlal edilmiş IPTV uygulamalarına kadar giderek çeşitleniyor. İncelediğimiz bu son vakada, meşru bir sistem uygulamasının yazılım güncelleme işlevini istismar eden çok daha gelişmiş bir dağıtım yöntemine tanık olduk. Tehdit aktörleri etki alanlarını kararlılıkla yeni platformlara genişletiyor. Bu tehdit, doğrudan araç sistemlerine göre kurgulanmış bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk zararlı yazılım olma özelliği taşıyor. Yaşananlar, modern otomotiv platformlarının zararlı yazılımlara karşı kapsamlı ve güçlü bir korumaya acilen ihtiyaç duyduğunu net bir biçimde gösteren ciddi bir uyarıdır." ifadelerini kullandı.




