车主注意:Android 恶意软件攻击汽车中控主机

一个臭名昭著的点击欺诈僵尸网络背后的黑客,已经将目标转向汽车信息娱乐模块,并开始滥用设备原本用于正常软件更新的合法功能传播恶意软件。
随着僵尸网络不断寻找新的攻击渠道,研究人员近日首次发现,Android 恶意软件开始将目标锁定在汽车中控主机(head unit)上。这些安装在汽车仪表台上的硬件模块负责车辆的通信、娱乐以及信息系统。
今年6月,卡巴斯基研究人员在持续监测 Android 威胁时,在一个非常不寻常的位置发现了一种新型恶意软件——汽车中控主机的固件中。
研究人员发现,该恶意软件看起来像一个普通的中控主机应用,但有一个明显的异常:它没有用户界面。
进一步分析发现,这个应用实际上是一个多阶段恶意软件下载器,其设计目的就是感染汽车中控主机,并通过滥用设备中的一项合法功能实现进一步传播。
卡巴斯基安全研究员 Dmitry Kalinin 在威胁报告中写道:“该恶意软件通过基于 Android 的汽车中控主机固件内置更新程序进行传播。这是首个有记录的、在汽车中控主机上发现的恶意软件案例,其感染链专门针对这类设备。”
此外,卡巴斯基研究人员还追踪了这条攻击链的来源,并将其与一个已知网络犯罪组织联系起来。该组织正是臭名昭著的 BadBox 僵尸网络背后的团伙,其最终目标是建立一个用于点击欺诈的代理僵尸网络。
这一发现表明,在开展僵尸网络活动时,黑客已经开始将攻击范围扩展到几乎所有类型的设备。
卡巴斯基研究人员确认,这种被命名为 JarService 的 Android 恶意软件,针对的是由中国汽车技术制造商 DoFun 生产的中控主机模块。
Kalinin 表示,汽车中控主机属于联网设备,通常还配备 SIM 卡插槽,可为车辆提供导航等功能。
他写道:“由于中控主机通常并不存储对攻击者而言有价值的数据,因此,使用‘经典’Android 恶意软件发动攻击时,一个更可能出现的场景,是感染这些设备并将其纳入僵尸网络,这与针对物联网(IoT)设备的攻击非常类似。”
不过,这里首先有一个好消息。
Kalinin 在报告中指出,汽车中控主机对车辆的部分功能具有“有限控制能力”。但卡巴斯基发言人表示,在此次事件中,被感染的 DoFun 中控主机不会对驾驶员或乘客构成物理安全风险,因为这些模块本质上只是信息娱乐系统。
但坏消息是,这个 Android 下载器可以继续下载其他恶意软件,而且它还能够通过滥用 DoFun 固件中的一个应用程序 TWCore 实现传播。
TWCore 是 DoFun 用于更新设备软件的应用程序。由于 TWCore 存在一个安全弱点,攻击者可以利用该问题在中控主机上安装原本不存在的软件。因此,这次攻击活动背后的黑客便利用 TWCore,将这个多阶段恶意软件下载器安装到目标设备中。
根据卡巴斯基的报告,研究团队已经将相关恶意活动通报给 DoFun,而该公司表示已经修复了相关安全问题。
目前尚不清楚其他品牌或型号的汽车中控主机是否也遭到了类似攻击。卡巴斯基发言人表示,研究团队目前并不知道其他中控主机制造商的内置更新系统是否存在类似安全弱点。
卡巴斯基研究人员最终将 JarService 感染活动与一个熟悉的攻击团伙联系起来:MoYu Group。该组织此前同样与臭名昭著的 BadBox 僵尸网络有关。
BadBox 僵尸网络此前也曾将 Android 设备作为攻击目标,而且在经历多次打击和清除行动之后,该僵尸网络仍然重新活跃起来。
去年,Human Security的 Satori Threat Intelligence 团队曾发现,BadBox 2.0——这一僵尸网络的升级版本——正在感染售后市场汽车信息娱乐系统,同时还将智能电视、数字投影仪以及其他消费级物联网设备作为目标。
不过,与 BadBox 2.0 不同,MoYu 此次发起的新攻击活动似乎是专门针对第三方汽车模块设计的。
Kalinin 表示,这个 Android 下载器最终会部署两类恶意组件:一种是木马点击器(Trojan clicker),也就是专门在用户不知情的情况下秘密点击网页广告的恶意软件;另一种则是反向代理模块(reverse-proxy module)。
Human Security 威胁情报副总裁 Lindsay Kaye 对 Dark Reading 表示,DoFun 中控主机遭到感染的情况表明,这起事件可能涉及供应链攻击。
Kaye 表示:“虽然我们无法确定究竟是哪一个因素导致攻击者选择这一特定目标,但我们确实发现,这是 BADBOX 2.0 中一个此前从未观察到的独特攻击向量。我们认为,这些设备很可能是在供应链环节遭到感染的,可能是供应商在向这些基于 Android 的设备刷写系统镜像时,出于有意或无意的原因,将已经植入 BADBOX 后门的镜像写入了设备。”
卡巴斯基研究团队还发现,目前这起攻击活动与 MoYu 此前用于广告欺诈活动的基础设施之间存在多处技术层面的重叠,这也使这家网络安全公司能够以“高度确信(high confidence)”的程度将此次活动归因于 MoYu。
虽然 MoYu 将活动范围扩展到汽车系统本身已经值得关注,但 Kalinin 同时指出,该组织在这类僵尸网络恶意软件的传播方式上也已经比过去更加成熟。
此前,这类恶意软件主要通过被感染的应用程序和预装后门等方式进行传播。
而此次事件采用的方式更加复杂。
Kalinin 表示:“这里所分析的案例展示了一种更加复杂的投递方式:通过系统应用程序的合法更新功能进行传播。”
Kalinin 还指出,由于这是目前已知的首个针对汽车中控主机的恶意软件案例,因此,今后这类设备也需要针对类似攻击建立相应的安全防护措施。
目前尚不清楚已经感染的 DoFun 模块究竟应该如何进行修复,甚至是否能够彻底完成修复。
