В июне 2026 года в экосистеме Android появилась вредоносная программа, которая проникает в автомобильные мультимедийные системы через их штатный механизм обновления. Это первый задокументированный случай заражения головных устройств автомобилей вредоносным кодом именно таким способом. Вредонос действует в несколько этапов. В итоге он включает устройство в ботнет для показа рекламы и прокси-трафика. Программа не маскируется под легальное приложение и не имеет интерфейса, что указывает на её установку без ведома владельца. Обнаружить такую программу на устройстве почти невозможно.
Описание
Головное устройство - это система, которая совмещает мультимедийные функции и частичное управление некоторыми функциями автомобиля. Такие устройства входят в заводскую комплектацию либо устанавливаются после покупки. Производители часто выбирают Android, потому что код платформы уже приспособлен для автомобилей и позволяет добавлять собственные системные приложения. Вместе с тем та же гибкость привлекает злоумышленников. Большинство приложений для Android-смартфонов работают и на головных устройствах, включая вредоносные. При этом банковские трояны там бессмысленны, а вот привлечение устройства в ботнет, как в случае с интернет-вещами, вполне оправдано. Многие автомобильные устройства имеют слот для SIM-карты и выход в интернет, что делает их удобными целями для включения в прокси-ботнет.
Заражение начинается с компрометации канала обновления. Как выяснили аналитики лаборатории Касперского, вредонос устанавливается через системное приложение TWCore, которое отвечает за сбор аналитики и обновление прошивки. Сервер, управляющий обновлениями, отправляет TWCore сообщение с указанием установить конкретный установочный пакет Android. Особый флаг в конфигурации разрешает установку приложений, которые изначально не были на устройстве. Так вредонос попадает на устройство под видом обычного обновления. Компания DoFun, выпускающая затронутые головные устройства, получила уведомление об этой схеме и сообщила об устранении проблем безопасности.
Вредоносная цепочка состоит из трёх основных этапов. Сначала идёт небольшой загрузчик без пользовательского интерфейса. Он расшифровывает данные, встроенные в код, и запускает следующий компонент. Затем вступает в действие загрузчик, который отправляет на командно-контрольный сервер информацию об устройстве: модель, разрешение экрана, название подключённой Wi-Fi-сети и другие параметры. В ответ сервер возвращает ссылку на скачивание третьего этапа. При изучении загрузчика специалисты обратили внимание на версию полезной нагрузки в ссылке. Перебирая варианты, они получили семь различных версий. Самая ранняя из них использовала другой алгоритм расшифровки, что говорит о постоянной доработке цепочки. Третий этап - это основной модуль, который примерно раз в 90 минут запрашивает у сервера новые инструкции. Среди них есть команды для показа рекламы, имитации кликов, загрузки дополнительных модулей и запуска обратного прокси. Вредонос поддерживает девять таких команд, хотя на практике используются лишь несколько. Многоступенчатая архитектура позволяет скрыть финальную нагрузку до последнего момента.
Обратный прокси-модуль заслуживает отдельного внимания. Он позволяет использовать заражённое устройство как промежуточный узел для пропуска чужого трафика. Такой модуль, названный исследователями "zhima", одновременно с Kaspersky обнаружили в ТВ-приставках эксперты Nokia Deepfield. В отличие от предыдущих случаев, здесь вредонос использует официальный канал обновления, что делает его особенно опасным. Это подтверждает, что конечная цель атакующих - создание прокси-ботнета. Всего специалисты получили восемь вариантов этого модуля, что говорит о его активной доработке. Кроме того, при анализе выяснилось, что панель управления вредоносом связана с сервисами, продающими резидентные прокси. Регистрация на панели возможна только по пригласительному коду, а в документации упоминаются домены компаний PXYEDGE и ProxyForU. Сходство интерфейсов этих ресурсов указывает на то, что они управляются одной группой. Это также подтверждает коммерческий характер проекта: владельцы ботнета зарабатывают на продаже прокси-трафика.
Авторы вредоноса установлены с высокой долей уверенности. В коде одного из компонентов обнаружилась строка, указывающая на приложение для ТВ-приставок, которое включает сервис с характерным именем AdmoyuService. Это привело к группировке MoYu Group, связанной с ботнетом BADBOX. Инфраструктура вредоноса пересекается с сетью, которую независимо описали исследователи Nokia Deepfield. Совпадение имён и инфраструктуры позволило атрибутировать атаки именно MoYu Group. Вредонос на головных устройствах стал первым известным случаем такого рода, однако активность группировки в других сегментах уже документировалась.
BADBOX является одной из крупных вредоносных платформ, против которой принимаются меры. Тем не менее отдельные группировки, входящие в неё, продолжают заражать устройства по всему миру. Ранее они использовали предустановленные бэкдоры и инфицированные версии приложений для IPTV. Теперь к их методам добавился ещё один способ - доставка вредоноса через полноценную функцию обновления системного приложения. Это означает, что производители автомобильных мультимедийных систем должны относиться к безопасности прошивок так же серьёзно, как производители смартфонов. Своевременные исправления, контроль целостности кода и ограничение возможности установки произвольных приложений могут снизить риск подобных атак. Также важно проверять происхождение прошивок и не использовать неподписанные обновления.
Вредонос в головных устройствах - это очередной шаг в эволюции BADBOX. Устройства, которые раньше не привлекали внимания атакующих, теперь становятся частью ботнетов. Автовладельцы вряд ли заметят заражение без специального анализа. Однако последствия могут выражаться в замедлении работы системы и необъяснимом росте интернет-трафика. Для злоумышленников главное - скрытое использование ресурсов устройства, а это остаётся невидимым для большинства пользователей. Автомобильные головные устройства работают без присмотра и часто имеют постоянное подключение к интернету, что делает их особенно привлекательными для таких схем.