• Месяц назад в сети был обнаружен новый Android-зловред для показа рекламы и создания ботнета. Вся соль в том, что зловред распространялся через встроенные механизмы прошивок головных устройств автомобилей (Head Unit) под управлением ОС Android для обновления ПО. Это первый задокументированный случай обнаружения зловреда в головном устройстве автомобиля c цепочкой заражения, характерной для головных устройств.
• Если коротко, то Head Unit - это система, совмещающая в себе функции мультимедиа и частично функции управления автомобилем. Головные устройства могут быть как частью комплектации автомобиля, так и устанавливаться уже после покупки. Основными векторами атак для таких решений являются компрометация через физический доступ, либо уязвимости ОС или компонентов головного устройства.
• Схемы доставки такого вредоносного ПО на систему могут быть самыми разнообразными - от скачивания предустановленными в систему бэкдорами до установки зараженных сборок IPTV-приложений.
• В исследовании, которое вы можете изучить по ссылкам ниже, есть полный технический разбор и демонстрация способа доставки малвари через легитимную функциональность обновления ПО в системном приложении. При этом злоумышленники активно осваивают новые платформы. Так, этот зловред стал первым вредоносным приложением для головных устройств, а это означает, что отныне подобные платформы тоже нуждаются в защите от вредоносного ПО.
• Что такое головное устройство (Head Unit).
• Приложение TWCore.
• Стадия 1: дроппер JarService.
• Стадия 2: загрузчик.
• Стадия 3: кликер/загрузчик реверс-прокси.
• Атрибуция.
• Заключение.
• Индикаторы компрометации:
➡Стадия 1 — JarService;
➡Стадия 2 — загрузчик;
➡Стадия 3 — загрузчик/кликер;
➡Модуль zhima;
➡Домены и IP-адреса;
➡Адреса, с которых скачивался JarService;
➡Хэши TWCore — легитимного ПО, использующегося для распространения JarService.
#Исследование
• Если коротко, то Head Unit - это система, совмещающая в себе функции мультимедиа и частично функции управления автомобилем. Головные устройства могут быть как частью комплектации автомобиля, так и устанавливаться уже после покупки. Основными векторами атак для таких решений являются компрометация через физический доступ, либо уязвимости ОС или компонентов головного устройства.
• Схемы доставки такого вредоносного ПО на систему могут быть самыми разнообразными - от скачивания предустановленными в систему бэкдорами до установки зараженных сборок IPTV-приложений.
• В исследовании, которое вы можете изучить по ссылкам ниже, есть полный технический разбор и демонстрация способа доставки малвари через легитимную функциональность обновления ПО в системном приложении. При этом злоумышленники активно осваивают новые платформы. Так, этот зловред стал первым вредоносным приложением для головных устройств, а это означает, что отныне подобные платформы тоже нуждаются в защите от вредоносного ПО.
• Что такое головное устройство (Head Unit).
• Приложение TWCore.
• Стадия 1: дроппер JarService.
• Стадия 2: загрузчик.
• Стадия 3: кликер/загрузчик реверс-прокси.
• Атрибуция.
• Заключение.
• Индикаторы компрометации:
➡Стадия 1 — JarService;
➡Стадия 2 — загрузчик;
➡Стадия 3 — загрузчик/кликер;
➡Модуль zhima;
➡Домены и IP-адреса;
➡Адреса, с которых скачивался JarService;
➡Хэши TWCore — легитимного ПО, использующегося для распространения JarService.
#Исследование