~/tamerror

← Blog

Araç multimedya ünitesine zararlı yazılım: yerleşik güncelleyici üzerinden reklam sahtekarlığı ve proxy botnet

2 dk okuma.md

Araç multimedya ünitesine zararlı yazılım: yerleşik güncelleyici üzerinden reklam sahtekarlığı ve proxy botnet kapak görseli

Kaspersky araştırmacısı Dmitry Kalinin'in ifadesiyle bu, "bir araç head unit'inde, o cihaz türüne özgü bulaşma zinciriyle belgelenen ilk zararlı yazılım vakası." Hedef, DoFun markalı Android tabanlı araç multimedya üniteleri; yani direksiyonun yanındaki ekran.

Bulaşma: güncelleme kanalı silaha dönüşüyor

Cihazlarda com.tw.core adlı TWCore sistem uygulaması, analitik ve yazılım güncellemelerini MQTT mesajlaşması üzerinden yönetiyor. Saldırganlar bu meşru yolu ele geçirip JarService adlı bir dropper dağıtmış. Dropper cihaz bilgilerini HTTP POST ile saldırgan sunucusuna gönderiyor, sunucu bir sonraki aşamanın adresini döndürüyor. Kaspersky farklı sürüm numaralarını deneyerek yedi varyant bulmuş.

Son yük, arayüzü olmayan bir arka plan uygulaması olarak çalışıyor ve 90 dakikada bir C2'ye bağlanıyor. Dokuz komutu var: reklam gösterme ve reklam sahtekarlığı, loadlib2 ile ek modül indirme, HTTP istekleri ve WebView'da bağlantı açma, cihaz bilgisi toplama (ekran çözünürlüğü, model, Wi-Fi SSID, MAC adresi). Bu komutlarla daha önce Nokia Deepfield'ın belgelediği zhima ters vekil modülü yükleniyor; araç, konut IP'si üzerinden trafik geçiren bir proxy düğümü haline geliyor.

Atıf yüksek güvenle MoYu Group'a yapılıyor; aynı grup, Google'ın Temmuz 2025'te 25 Çinli tüzel kişiliğe dava açmasına yol açan BADBOX reklam sahtekarlığı ve konut proxy şebekesinin arkasındaydı.

Neden umursamalıyız?

"Benim aracımda DoFun yok" demek kolay. Ama mesele marka değil, desen:

  • Güncelleme kanalları, en güvenilir saldırı yüzeyidir. Sistem uygulaması, root yetkisi, kullanıcının göremediği bir MQTT kanalı: bir saldırgan için ideal kombinasyon. Kurumsal tarafta da RMM araçları, yazıcı firmware'leri, IP kamera ve ağ cihazı güncelleyicileri aynı kategoride.
  • Konut IP'li proxy botnetleri, oltalama ve kimlik bilgisi doldurma saldırılarının arkasındaki altyapı. Bu ağlar büyüdükçe "coğrafi olarak makul IP" güvenlik kontrolleri anlamını yitiriyor.
  • Şirket araçları da uç noktadır. Filo araçlarında Wi-Fi paylaşımı, şirket telefonu eşleştirmesi ve konum verisi var. Head unit'in ele geçirilmesi, Wi-Fi SSID ve MAC toplama komutlarıyla birleşince araç, fiziksel konum ve ağ istihbaratı kaynağına dönüşüyor.

Öneriler

  1. Şirket araçlarında head unit'i kurumsal Wi-Fi'ye asla bağlamayın; misafir ağı ya da ayrı bir SSID kullanın.
  2. Filo yönetiminde aracın multimedya sisteminin firmware sürümünü ve üreticisini envantere alın. Denetimde "şirket cihazı" listesinde yer almayan her Android cihaz bir boşluktur.
  3. Üretici güncellemelerini uygulayın; DoFun kullanıcıları için güncelleme kanalını kapatan yamalar bekleniyor.
  4. Kurumsal ağda konut proxy ağlarından gelen erişimleri (özellikle VPN ve M365 girişlerinde) risk sinyali olarak değerlendirin.

Kaynak: The Hacker News — Android Car Malware Spreads Through Built-In Updaters for Ad Fraud, Proxy Botnet. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.