ARAÇ İÇİ MULTİMEDYA SİSTEMLERİ HEDEFTE
Kaspersky, Android tabanlı araç içi multimedya sistemlerini hedef alan yeni bir siber saldırı kampanyası tespit etti. Gizli şekilde çalışan yapı, sisteme farklı aşamalarda zararlı yazılımlar yükleyerek reklam sahtekarlığı ve çeşitli kötü amaçlı faaliyetler gerçekleştiriyor.
Araştırmacılara göre saldırı, doğrudan araç sistemleri için tasarlanan bir bulaşma zinciri üzerinden multimedya ünitelerini hedef alıyor. Bunun, araç multimedya sistemlerini bu yöntemle hedef alan belgelenmiş ilk vaka olduğu belirtildi.
ANDROID TABANLI SİSTEMLER RİSK ALTINDA
Fabrikada monte edilen veya eski model araçlara sonradan eklenen birçok multimedya sisteminde Android işletim sistemi kullanılabiliyor. Bu durum, standart Android uygulamalarının yanı sıra Android'i hedef alan zararlı yazılımların da söz konusu cihazlarda çalışabilmesine imkan tanıyor.
Multimedya sistemlerinin SIM kart yuvasına sahip olması ve navigasyon ile yazılım güncellemeleri için sürekli internete bağlı çalışabilmesi de bu cihazları siber saldırganlar açısından cazip bir hedef haline getirebiliyor.
ZARARLI YAZILIM GÜNCELLEME MEKANİZMASINDAN YAYILDI
Kaspersky'nin incelemesine göre zararlı yazılım, DoFun tarafından desteklenen Android tabanlı bazı multimedya ünitelerinin ürün yazılımındaki güncelleme mekanizmaları üzerinden dağıtıldı.
Bulaşma zinciri, normal şartlarda analiz verilerini toplamak ve multimedya ünitesinin yazılımını güncellemek amacıyla kullanılan "TWCore" isimli meşru sistem uygulaması üzerinden başlıyor.
Saldırganların TWCore'un üretici sunucularıyla kurduğu iletişim kanalını kötüye kullandığı ve "JarService" isimli bir yükleyici aracılığıyla daha önce bilinmeyen zararlı yazılımları araç ünitelerine gönderdiği tespit edildi.
ARKA PLANDA FARK EDİLMEDEN ÇALIŞIYOR
Tespitten kaçınmak için çok aşamalı şekilde hazırlanan zararlı yazılım, standart bir kullanıcı uygulaması gibi sisteme yükleniyor. Herhangi bir kullanıcı arayüzü bulunmadığı için yazılım arka planda fark edilmeden çalışabiliyor.
Kaspersky analistleri, saldırganların istenmeyen reklamlar göstermek, reklam sahtekarlığı yapmak ve ek zararlı modüller indirmek amacıyla kullanabildiği dokuz farklı komut tespit etti.
CİHAZ VE AĞ BİLGİLERİNİ TOPLUYOR
Zararlı yazılımın yalnızca reklam faaliyetleriyle sınırlı kalmadığı da ortaya çıktı. Yazılımın ekran çözünürlüğü ve cihaz modeli gibi bilgilerin yanı sıra bağlı Wi-Fi ağının kimliği ile cihazın MAC adresini de elde edebildiği belirlendi.
BADBOX BOTNETİYLE BAĞLANTI ŞÜPHESİ
Kaspersky araştırmacıları, kampanyayı daha önce Android TV alıcılarını hedef alan saldırılarla karşılaştırdı. İncelemelerde BadBox botnetiyle bağlantılı olduğu değerlendirilen MoYu Group'a işaret eden teknik izlere ulaşıldı.
Botnetin yönetim panelinde tespit edilen bazı URL'lerin, PXYEDGE ve ProxyForU gibi konut tipi vekil sunucu hizmetleri sunan internet sitelerinde görülen teknik unsurlarla örtüştüğü belirtildi.
BADBOX NEDİR?
BadBox; Android TV kutuları, akıllı telefonlar ve tabletler gibi üretim aşamasında zararlı yazılımla enfekte edilmiş cihazlardan oluşan geniş ölçekli bir botnet olarak biliniyor.
Saldırganlar bu cihazlardaki gizli arka kapıları reklam sahtekarlığı, veri sızdırma ve ev ağlarının yasa dışı vekil sunucu trafiğinin aktarılmasında kullanabiliyor.
KASPERSKY'DEN OTOMOTİV SEKTÖRÜNE UYARI
Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, BadBox botnetinin çökertilmesine yönelik girişimlere rağmen yapıyla bağlantılı tehdit aktörlerinin farklı cihazlara sızmayı sürdürdüğünü belirtti.
Kalinin, son vakada meşru bir sistem uygulamasının yazılım güncelleme işlevinin istismar edildiğine dikkat çekerek saldırganların etki alanlarını yeni platformlara taşıdığını ifade etti.
Kaspersky'ye göre söz konusu saldırı, doğrudan araç sistemlerine göre hazırlanmış bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk zararlı yazılım vakası olma özelliği taşıyor. Araştırmacılar, gelişmenin modern otomotiv platformlarında daha kapsamlı ve güçlü siber güvenlik önlemlerine ihtiyaç duyulduğunu gösterdiğini vurguladı.
