Vodič nemusel nič inštalovať

Majiteľ auta nemusel sťahovať podozrivú aplikáciu, otvárať neznámy odkaz ani manuálne inštalovať APK súbor. Napadnuté jednotky používali softvér spoločnosti DoFun. Jeho súčasťou je legitímna systémová aplikácia TWCore, ktorá okrem zberu analytických údajov zabezpečuje aktualizácie softvéru.

TWCore prijíma zo servera informácie o tom, ktoré aplikácie má jednotka stiahnuť a nainštalovať. Aktualizačný mechanizmus umožňuje nielen aktualizovať existujúce aplikácie, ale za určitých okolností nainštalovať aj aplikáciu, ktorá sa v zariadení dovtedy vôbec nenachádzala. Útočníci tento dôveryhodný kanál využili na distribúciu škodlivého programu označeného JarService. Telemetria Kaspersky ukázala, že v pozorovaných prípadoch malvér inštalovala aplikácia s názvom balíka com.tw.core, teda TWCore. Nie je však verejne objasnené, akým spôsobom útočníci získali možnosť zneužiť aktualizačnú infraštruktúru.

Z rádia urobili súčasť botnetu

JarService nemal používateľské rozhranie a vodič si jeho prítomnosť nemusel vôbec všimnúť. Jeho úlohou bolo spustiť ďalšie stupne infekcie. Malvér následne komunikoval so servermi útočníkov, sťahoval ďalší škodlivý kód a dokázal vykonávať takzvaný click fraud – umelo generovať návštevy a zobrazenia reklám. Kaspersky zároveň identifikoval modul označený ako zhima, ktorý umožňoval zaradiť napadnutú jednotku do proxy botnetu. Internetové pripojenie automobilu tak mohli využívať úplne cudzí ľudia.

Prevádzka bola smerovaná cez IP adresu napadnutého zariadenia podobne ako pri takzvaných rezidenčných proxy službách. Výskumníci našli prepojenia infraštruktúry na služby PXYEDGE a ProxyForU a aktivitu s vysokou mierou istoty pripisujú skupine MoYu, spojenej s platformou BADBOX. Pre majiteľa auta to nemusí znamenať okamžite viditeľný problém. Infikovaná jednotka však môže byť pomalšia alebo menej stabilná a škodlivá prevádzka môže spotrebúvať dátový balík SIM karty či znižovať rýchlosť internetového pripojenia. Malvér navyše umožňuje sťahovanie ďalšieho kódu, takže jeho možnosti sa nemusia končiť pri funkciách, ktoré výskumníci pozorovali počas analýzy.

Netýka sa to každého Android rádia

Správa rozhodne neznamená, že sú teraz napadnuté všetky multimediálne jednotky s Androidom. Kaspersky problém spája konkrétne s jednotkami používajúcimi softvér DoFun a aplikáciu TWCore. DoFun podľa vlastných údajov poskytuje firmvér, aplikácie a cloudové služby pre automobilové infotainmenty a uvádza viac než 30 miliónov používateľov svojich riešení. Komplikáciou pre zákazníkov je, že nemožno vytvoriť jednoduchý zoznam obchodných značiek, ktorých sa problém týka.

DoFun zverejňuje firmvér napríklad pre platformy TS3, TS5, TS6, TS7, TS8, TS10, TS18 či TS100 a zároveň ponúka prispôsobovanie systému pre rôzne značky head unitov. Rovnaký alebo príbuzný hardvér sa tak môže objavovať pod rôznym obchodným označením. Samotné logo na rádiu preto nemusí spoľahlivo prezradiť, kto vytvoril jeho firmvér. 

Ako zistiť, či máte DoFun alebo TWCore?

Prvým vodidlom môže byť obrazovka Nastavenia – Systém – Informácie o zariadení, kde býva uvedený model, platforma a verzia firmvéru. Pri niektorých jednotkách sa môžu objaviť označenia typu TS10 alebo TS18, to však samo osebe ešte nedokazuje, že konkrétny kus bol napadnutý. Dôležitejšie je skontrolovať systémové aplikácie. V nastaveniach Androidu možno pri niektorých jednotkách zapnúť zobrazenie systémových aplikácií a vyhľadať názov TWCore. Jej názov balíka je com.tw.core.

Technicky zdatnejší používateľ ho môže overiť aj prostredníctvom Android Debug Bridge. Prítomnosť TWCore opäť neznamená, že je jednotka aktuálne infikovaná. Ide o legitímnu aplikáciu, ktorú útočníci zneužili ako distribučný kanál. Medzi indikátormi kompromitácie sa uvádza aj škodlivý JarService a konkrétne hashe jednotlivých vzoriek. Tie sú však určené skôr bezpečnostným analytikom než bežnému motoristovi.

Čo má urobiť majiteľ takéhoto rádia?

Dobrou správou je, že o probléme je už informovaný výrobca a DoFun následne oznámil, že bezpečnostné nedostatky odstránil. Ak máte aftermarket Android jednotku a zistíte, že používa DoFun alebo TWCore, predovšetkým zistite presný model a verziu firmvéru a kontaktujte predajcu alebo výrobcu s otázkou na najnovšiu opravenú verziu. Firmvér by sa nemal sťahovať z náhodných fór a úložísk.

Pri lacných Android rádiách môže nesprávny firmvér viesť aj k nefunkčnému displeju, CAN-Bus komunikácii alebo samotnej jednotke. Ak rádio nepotrebuje neustále internetové pripojenie, do vyriešenia situácie možno obmedziť jeho prístup cez SIM kartu alebo hotspot. Samotné spomalenie rádia, vyššia spotreba dát alebo nestabilita však nie sú dôkazom infekcie – môžu mať množstvo iných príčin.

zdroj: Kaspersky