Şirket, kampanyayı araç sistemlerine göre hazırlanmış bir bulaşma zincirinin ilk belgelenmiş örneği olarak tanımlıyor. Bulaşmanın reklam sahtekârlığı ve başka kötü amaçlı işlemler için ek modüller yerleştirmeyi hedeflediği belirtiliyor. Araç içi sistemler fabrikada takılabildiği gibi eski araçlara sonradan da eklenebiliyor. Bu ünitelerde SIM yuvası ve sürekli internet bağlantısı bulunabiliyor.
Zararlı yazılım, DoFun destekli bazı Android multimedya ünitelerinin ürün yazılımındaki güncelleme mekanizmalarıyla dağıtıldı. Kaspersky üreticiyi bilgilendirdi; DoFun yetkilileri sorunun giderildiğini bildirdi.
Zincir, analiz verisi toplayan ve sistem güncellemelerini yöneten TWCore uygulaması üzerinden başlıyor. Saldırganlar bu iletişim kanalını JarService adlı yükleyiciyle kötüye kullandı. Bu yolla daha önce bilinmeyen zararlı yazılımlar araç ünitelerine iletildi.
Yazılım kullanıcı arayüzü olmadan standart bir uygulama gibi kurulup arka planda çalıştı. Kaspersky analistleri reklam gösterme, sahtekârlık yapma ve ek modül indirme işlevleri taşıyan dokuz komut belirledi. Ekran çözünürlüğü, cihaz modeli, Wi-Fi kimliği ve MAC adresi ele geçirilen bilgiler arasındaydı.
Kaspersky, kampanyanın BadBox botnetiyle bağlantılı MoYu Group ile ilişkili olabileceğini değerlendirdi. Bu değerlendirme, yönetim panelindeki teknik izlerin PXYEDGE ve ProxyForU sitelerindeki unsurlarla örtüşmesine dayandırıldı.
Bildiklerimiz
Henüz bilmediklerimiz
- Etkilenen araç ve multimedya ünitesi sayısı ile coğrafi dağılım kaynakta verilmiyor.
- Bulguların bağımsız doğrulaması kaynakta yer almıyor.
Haber kaydı
Birincil belgeler ve sürüm kanıtları editoryal kayıt sisteminde saklanır. Kişisel veri, telif ve iletişim eki riskleri nedeniyle ham dosyalar kamu sayfasında yayımlanmaz.

