Araç Multimedya Sistemlerini Hedef Alan Yeni Tehdit

Kaspersky, otomobil multimedya sistemlerine özel tasarlanmış, reklam sahtekarlığı ve diğer kötü amaçlı faaliyetleri hedefleyen çok aşamalı bir Android zararlı yazılımı tespit etti. Bu, araç ünitelerini doğrudan hedef alan ilk belgelenmiş vaka olarak öne çıkıyor.

Araç Multimedya Sistemlerini Hedef Alan Yeni Tehdit
3 dakikalık okuma

Siber güvenlik firması Kaspersky, araç içi multimedya (Head Unit) sistemlerine yönelik yeni bir Android zararlı yazılımı kampanyasını ortaya çıkardı. Bu tehdit, hem multimedya özelliklerini hem de bazı durumlarda araç kontrol işlevlerini barındıran bu sistemleri hedef alıyor. Araştırmacılar, gizli bir şekilde çalışan çok aşamalı bir indirici (downloader) olarak yapılandırılan bu saldırının, doğrudan araç sistemlerine özgü bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk kayıtlı olay olduğunu belirtiyor. Saldırganların temel amacı, reklam sahtekarlığı (ad fraud) ve diğer kötü niyetli eylemleri gerçekleştirmek için sisteme zararlı yazılımlar yerleştirmek. Kaspersky uzmanları, bu faaliyetin BadBox botnetiyle bağlantılı olan MoYu Group adlı tehdit aktörüyle ilişkili olabileceğini düşünüyor.

Hedefteki Araç İçi Multimedya Üniteleri

Otomobillerdeki multimedya sistemleri, araçlara fabrika çıkışı entegre edilebildiği gibi, eski model taşıtlara sonradan da takılabiliyor. Üreticilerin arayüz özelleştirmeleri ve ek bileşenler için genellikle Android işletim sistemini tercih etmesi, standart Android uygulamalarının ve dolayısıyla Android zararlı yazılımlarının bu cihazlarda da çalışabilmesine olanak tanıyor. Bu sistemler genellikle kişisel hassas veriler içermese de, SIM kart yuvaları ve navigasyon ile yazılım güncellemeleri için sürekli internet bağlantıları sayesinde siber saldırganlar için cazip bir hedef haline geliyor.

Bulaşma Yöntemi: Güncelleme Mekanizmalarının İstismarı

Söz konusu zararlı yazılım, DoFun tarafından desteklenen Android tabanlı çeşitli multimedya ünitesi modellerinin ürün yazılımına (firmware) entegre güncelleme mekanizmaları aracılığıyla yayıldı. Kaspersky, bu kötüye kullanım hakkında üreticiyi bilgilendirdi ve DoFun yetkilileri sorunun giderildiğini bildirdi. Bulaşma zinciri, normalde analiz verilerini toplamak ve multimedya ünitesinin yazılımını güncellemekle görevli “TWCore” adlı meşru bir sistem uygulamasıyla başlıyor. TWCore, üreticinin sunucusundan hangi uygulamaların yüklenmesi veya güncellenmesi gerektiğine dair talimatlar alıyor. Saldırganlar, bu iletişim kanalını istismar ederek “JarService” adlı bir yükleyici (dropper) aracılığıyla daha önce bilinmeyen zararlı yazılımları doğrudan araç ünitelerine aktardı. Tespit edilmekten kaçınmak için karmaşık ve çok aşamalı olarak kurgulanan bu süreçte, zararlı yazılım sisteme standart bir kullanıcı uygulaması gibi yüklendi; ancak herhangi bir kullanıcı arayüzü olmadığı için arka planda fark edilmeden faaliyet gösterdi. Kaspersky analistleri, saldırganların istenmeyen reklamlar gösterme, reklam sahtekarlığı yapma ve ek zararlı modüller indirme yeteneğine sahip dokuz farklı komut tanımladığını belirledi. Ayrıca, saldırganların ekran çözünürlüğü, cihaz modeli, bağlı Wi-Fi ağının kimliği ve cihazın MAC adresi gibi cihaz ve ağ bilgilerini de ele geçirdiği tespit edildi.

MoYu Group Bağlantısı ve BadBox Botneti

Kaspersky, bu kampanyayı daha önce TV alıcılarına (set-top box) yönelik saldırılarla karşılaştırarak, kampanya ile BadBox botnetiyle ilişkili MoYu Group arasındaki bağlantıları ortaya çıkardı. Botnetin yönetim panelinde tespit edilen, web sayfası kodlarına gömülü URL’ler gibi teknik izlerin, PXYEDGE ve ProxyForU gibi konut tipi proxy hizmetleri sunan web sitelerindeki unsurlarla örtüştüğü görüldü. BadBox botneti, Android TV kutuları, akıllı telefonlar ve tabletler gibi, henüz fabrikadan çıkmadan zararlı yazılımla enfekte edilmiş cihazlardan oluşan geniş ölçekli bir ağ olarak biliniyor. Saldırganlar bu gizli arka kapıları kullanarak reklam sahtekarlığı yapıyor, veri sızdırıyor ve ev ağlarını yasa dışı proxy trafiği aktarıcılarına dönüştürüyor.

Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, konuyla ilgili şu değerlendirmede bulundu: “Siber güvenlik uzmanlarının ve kolluk kuvvetlerinin BadBox botnet ağını çökertmeye yönelik tüm girişimlerine rağmen, bu yapıyla ilişkili aktörler dünya genelinde yeni cihazlara sızarak kötü niyetli faaliyetlerini sürdürüyor. Bu tür zararlı yazılımların yayılma yöntemleri, fabrikasyon arka kapılardan güvenliği ihlal edilmiş IPTV uygulamalarına kadar giderek çeşitleniyor. İncelediğimiz bu son vakada, meşru bir sistem uygulamasının yazılım güncelleme işlevini istismar eden çok daha gelişmiş bir dağıtım yöntemine tanık olduk. Tehdit aktörleri etki alanlarını kararlılıkla yeni platformlara genişletiyor. Bu tehdit, doğrudan araç sistemlerine göre kurgulanmış bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk zararlı yazılım olma özelliği taşıyor. Yaşananlar, modern otomotiv platformlarının zararlı yazılımlara karşı kapsamlı ve güçlü bir korumaya acilen ihtiyaç duyduğunu net bir biçimde gösteren ciddi bir uyarıdır.”

İlgili Haberler

HONOR, Küresel Android Pazarında Lider Büyüme Kaydetti

HONOR, Küresel Android Pazarında Lider Büyüme Kaydetti

TEKNOFEST Mavi Vatan Kocaeli'de Rekor Kırdı

TEKNOFEST Mavi Vatan Kocaeli'de Rekor Kırdı

Galaxy Watch Kullanıcılarına Özel Strava Premium

Galaxy Watch Kullanıcılarına Özel Strava Premium

Vodafone'dan Avrupa Voleybol Şampiyonası'nda Hediye Şöleni

Vodafone'dan Avrupa Voleybol Şampiyonası'nda Hediye Şöleni