araç içi multimedya takılı araç sahipleri dikkat! Kaspersky tespit etti
Saldırganların, araçların multimedya ünitelerine zararlı yazılımlar yükleyerek reklam sahtekarlığı ve farklı kötü amaçlı faaliyetler gerçekleştirdiği belirlendi.
Kaspersky tarafından yapılan açıklamaya göre, saldırı doğrudan araç sistemleri için tasarlanmış çok aşamalı bir bulaşma zinciri üzerinden gerçekleştiriliyor. Araştırmacılar, araç multimedya ünitelerinin bu yöntemle hedef alındığı belgelenmiş ilk vakayla karşı karşıya olduklarını değerlendiriyor.
Zararlı yazılım güncelleme mekanizması üzerinden yayılıyor
Saldırının, DoFun tarafından desteklenen Android tabanlı çeşitli multimedya ünitesi modellerinin yazılım güncelleme mekanizması üzerinden gerçekleştirildiği tespit edildi.
Bulaşma süreci, normal şartlarda analiz verilerini toplamak ve cihaz yazılımını güncellemek amacıyla kullanılan “TWCore” adlı meşru sistem uygulaması üzerinden başlıyor. Saldırganların, üretici sunucusuyla gerçekleştirilen iletişim kanalını kötüye kullanarak “JarService” isimli yükleyici aracılığıyla zararlı yazılımları araç sistemlerine gönderdiği belirlendi.
Çok aşamalı olarak tasarlanan saldırıda zararlı yazılım, standart bir kullanıcı uygulaması gibi sisteme yükleniyor. Kullanıcı arayüzü bulunmayan yazılım, arka planda çalışarak kullanıcı tarafından fark edilmesini zorlaştırıyor.
Kaspersky araştırmacıları, zararlı yazılımın istenmeyen reklamlar göstermek, reklam sahtekarlığı gerçekleştirmek ve yeni zararlı modüller indirmek amacıyla dokuz farklı komut kullanabildiğini tespit etti. Yazılımın ayrıca cihaz modeli, ekran çözünürlüğü, bağlı Wi-Fi ağının kimliği ve MAC adresi gibi cihaz ve ağ bilgilerini topladığı belirlendi.
BadBox bağlantısı araştırılıyor
Kaspersky, saldırının daha önce Android TV kutuları, akıllı telefonlar ve tabletleri hedef alan BadBox botnetiyle bağlantılı olabileceğini değerlendiriyor. Araştırmacılar, BadBox ile ilişkilendirilen MoYu Group adlı tehdit aktörüyle kampanya arasında çeşitli teknik benzerlikler tespit etti.
Saldırının arkasındaki yapıya ait bazı teknik izlerin, PXYEDGE ve ProxyForU gibi konut tipi vekil sunucu hizmetleriyle bağlantılı unsurlarla örtüştüğü belirtildi.
BadBox, üretim aşamasında zararlı yazılımlarla enfekte edilen Android cihazlardan oluşan geniş çaplı bir botnet olarak biliniyor. Saldırganların bu cihazları reklam sahtekarlığı, veri sızdırma ve ev ağları üzerinden yasa dışı vekil sunucu trafiği oluşturmak için kullandığı biliniyor.
Sürekli internet bağlantısı riski artırıyor
Android işletim sisteminin araç multimedya sistemlerinde yaygın şekilde kullanılması, bu cihazların geleneksel Android zararlı yazılımlarına karşı da savunmasız kalmasına neden olabiliyor. Özellikle SIM kart yuvası bulunan ve navigasyon, çevrim içi hizmetler veya yazılım güncellemeleri için sürekli internete bağlanan sistemler siber saldırganlar açısından önemli bir hedef oluşturuyor.
Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, BadBox botnetine yönelik müdahalelere rağmen bağlantılı tehdit aktörlerinin farklı cihazlara yönelik saldırılarını sürdürdüğünü belirtti.
Kalinin, son saldırının meşru bir yazılım güncelleme işlevinin kötüye kullanılması açısından dikkat çekici olduğunu ifade ederek, tehdit aktörlerinin faaliyetlerini yeni platformlara genişlettiğini ve otomotiv multimedya sistemlerinin güçlü siber güvenlik önlemleriyle korunması gerektiğini vurguladı.
Uzmanlara göre söz konusu gelişme, internete bağlı araç teknolojilerinin yaygınlaşmasıyla birlikte otomotiv sektöründe yazılım güvenliğinin de en az fiziksel güvenlik kadar önemli hale geldiğini gösteriyor.