---
title: "Araç multimedya ünitesine zararlı yazılım: yerleşik güncelleyici üzerinden reklam sahtekarlığı ve proxy botnet"
date: 2026-08-21
url: https://tamerror.com/blog/android-arac-multimedya-zararlisi-proxy-botnet
tags: [iot, tehdit-istihbarati, zararli-yazilim]
---

# Araç multimedya ünitesine zararlı yazılım: yerleşik güncelleyici üzerinden reklam sahtekarlığı ve proxy botnet

> Kaspersky, DoFun üretimi Android tabanlı araç head unit'lerinde ilk kez belgelenen bir zararlı yazılım ailesi tespit etti. Bulaşma, cihazın kendi güncelleme kanalı üzerinden geliyor; amaç reklam sahtekarlığı ve aracınızı konut IP'li bir proxy düğümüne çevirmek.

Kaspersky araştırmacısı Dmitry Kalinin'in ifadesiyle bu, "**bir araç head unit'inde, o cihaz türüne özgü bulaşma zinciriyle belgelenen ilk zararlı yazılım vakası**." Hedef, DoFun markalı Android tabanlı araç multimedya üniteleri; yani direksiyonun yanındaki ekran.

## Bulaşma: güncelleme kanalı silaha dönüşüyor

Cihazlarda `com.tw.core` adlı **TWCore** sistem uygulaması, analitik ve yazılım güncellemelerini MQTT mesajlaşması üzerinden yönetiyor. Saldırganlar bu meşru yolu ele geçirip **JarService** adlı bir dropper dağıtmış. Dropper cihaz bilgilerini HTTP POST ile saldırgan sunucusuna gönderiyor, sunucu bir sonraki aşamanın adresini döndürüyor. Kaspersky farklı sürüm numaralarını deneyerek **yedi varyant** bulmuş.

Son yük, arayüzü olmayan bir arka plan uygulaması olarak çalışıyor ve **90 dakikada bir** C2'ye bağlanıyor. Dokuz komutu var: reklam gösterme ve reklam sahtekarlığı, `loadlib2` ile ek modül indirme, HTTP istekleri ve WebView'da bağlantı açma, cihaz bilgisi toplama (ekran çözünürlüğü, model, Wi-Fi SSID, MAC adresi). Bu komutlarla daha önce Nokia Deepfield'ın belgelediği **zhima** ters vekil modülü yükleniyor; araç, konut IP'si üzerinden trafik geçiren bir proxy düğümü haline geliyor.

Atıf yüksek güvenle **MoYu Group**'a yapılıyor; aynı grup, Google'ın Temmuz 2025'te 25 Çinli tüzel kişiliğe dava açmasına yol açan **BADBOX** reklam sahtekarlığı ve konut proxy şebekesinin arkasındaydı.

## Neden umursamalıyız?

"Benim aracımda DoFun yok" demek kolay. Ama mesele marka değil, **desen**:

- **Güncelleme kanalları, en güvenilir saldırı yüzeyidir.** Sistem uygulaması, root yetkisi, kullanıcının göremediği bir MQTT kanalı: bir saldırgan için ideal kombinasyon. Kurumsal tarafta da RMM araçları, yazıcı firmware'leri, IP kamera ve ağ cihazı güncelleyicileri aynı kategoride.
- **Konut IP'li proxy botnetleri**, oltalama ve kimlik bilgisi doldurma saldırılarının arkasındaki altyapı. Bu ağlar büyüdükçe "coğrafi olarak makul IP" güvenlik kontrolleri anlamını yitiriyor.
- **Şirket araçları da uç noktadır.** Filo araçlarında Wi-Fi paylaşımı, şirket telefonu eşleştirmesi ve konum verisi var. Head unit'in ele geçirilmesi, Wi-Fi SSID ve MAC toplama komutlarıyla birleşince araç, fiziksel konum ve ağ istihbaratı kaynağına dönüşüyor.

## Öneriler

1. Şirket araçlarında head unit'i **kurumsal Wi-Fi'ye asla bağlamayın**; misafir ağı ya da ayrı bir SSID kullanın.
2. Filo yönetiminde aracın multimedya sisteminin **firmware sürümünü ve üreticisini envantere alın**. Denetimde "şirket cihazı" listesinde yer almayan her Android cihaz bir boşluktur.
3. Üretici güncellemelerini uygulayın; DoFun kullanıcıları için güncelleme kanalını kapatan yamalar bekleniyor.
4. Kurumsal ağda **konut proxy ağlarından gelen erişimleri** (özellikle VPN ve M365 girişlerinde) risk sinyali olarak değerlendirin.

---

*Kaynak: [The Hacker News — Android Car Malware Spreads Through Built-In Updaters for Ad Fraud, Proxy Botnet](https://thehackernews.com/2026/08/android-car-malware-spreads-through.html). Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.*

