- Peretas memanfaatkan pembaruan perangkat lunak yang tepercaya untuk menyebarkan malware langsung ke unit kepala mobil
- Kaspersky menyatakan ini adalah kampanye pertama yang dirancang khusus untuk unit kepala kendaraan
- Malware dapat berfungsi dengan diam-diam tanpa menunjukkan antarmuka kepada pengemudi
Unit kepala mobil kini terjebak dalam gelombang kampanye malware Android yang terus tumbuh, khususnya yang ditujukan untuk sistem kendaraan terhubung. Para ahli memperingatkan bahwa ada kampanye malware baru yang langsung menginfeksi unit kepala ini, sistem yang menggabungkan fungsi multimedia dengan kontrol kendaraan di beberapa model.
Menurut Kaspersky, kampanye ini menandai kasus pertama yang terdokumentasi dari malware yang dibuat khusus untuk rantai infeksi jenis ini. Aktivitas ini kemungkinan besar dapat ditelusuri kembali ke MoYu Group, sebuah aktor ancaman yang terkait erat dengan botnet terkenal, BadBox, yang menyebar melalui mekanisme pembaruan sah yang ada dalam firmware unit kepala berbasis Android yang diproduksi oleh DoFun.
Rantai infeksi berasal dari TWCore, sebuah aplikasi sistem sah yang biasanya bertanggung jawab untuk mengumpulkan analitik dan memperbarui perangkat lunak unit kepala dari jarak jauh. Penyerang telah mengambil alih saluran pembaruan tepercaya ini menggunakan pemrogram bernama JarService untuk menyampaikan malware yang sebelumnya tidak diketahui langsung ke berbagai perangkat yang terpengaruh.
Setelah berhasil terinstal, malware ini beroperasi dengan tenang seperti aplikasi latar belakang biasa tanpa pernah menampilkan antarmuka pengguna yang terlihat. Kaspersky juga mengidentifikasi sembilan perintah jarak jauh yang terintegrasi dalam malware itu, yang mampu menampilkan iklan yang tidak diinginkan dan melaksanakan berbagai bentuk penipuan iklan.
Malware ini juga secara aktif mengumpulkan informasi sensitif perangkat, termasuk resolusi tampilan, model perangkat, identifier jaringan Wi-Fi, dan alamat MAC perangkat tersebut. Para penyelidik menemukan keterkaitan teknis yang jelas antara kampanye ini dan serangan sebelumnya yang diluncurkan terhadap kotak set-top TV yang terikat dengan kelompok ancaman yang sama.
Tim penelitian mengklaim bahwa panel administrasi botnet berbagi URL yang tertanam dengan situs layanan proxy residensial seperti PXYEDGE dan ProxyForU. BadBox sendiri beroperasi sebagai jaringan besar yang terdiri dari perangkat Android yang dibajak, termasuk kotak streaming, ponsel, dan tablet yang datang sudah terinfeksi dari pabrik.
Kaspersky telah secara resmi memberitahukan vendor tentang penyalahgunaan saluran distribusi perangkat lunak sah dan infrastruktur pembaruan ini. Menurut pernyataan dari DoFun, masalah mendasar tersebut telah diselesaikan di sebagian besar perangkat terpengaruh yang saat ini sudah berada di lapangan.
Unit kepala: Permukaan serangan yang terus tumbuh dan sebagian besar tidak terlindungi
Unit kepala mobil dapat dipasang langsung dari pabrik atau ditambahkan kemudian ke kendaraan yang lebih tua sebagai upgrade aftermarket. Para produsen sering kali sangat mengandalkan sistem operasi Android karena ini memudahkan kostumisasi antarmuka dan pekerjaan integrasi sistem yang penting.
Ketergantungan industri yang meluas ini berarti sebagian besar aplikasi Android standar, bersama dengan sebagian besar malware Android yang ada, dapat dijalankan di perangkat ini. Unit kepala jarang menyimpan data pribadi sensitif secara langsung, yang pada tampaknya mungkin menunjukkan daya tarik terbatas bagi penyerang.
Namun, unit ini biasanya dilengkapi dengan slot SIM yang aktif dan terus mempertahankan koneksi internet untuk layanan navigasi dan pembaruan perangkat lunak rutinitas. Kombinasi konektivitas yang terus menerus dan pengawasan keamanan yang relatif lemah ini membuat sistem-sistem tersebut menjadi sasaran yang sangat menarik bagi penyerang ke depannya.
Skala keseluruhan dari kampanye ini masih belum jelas, dan apakah produsen unit kepala lainnya menghadapi paparan serupa juga belum diketahui.

