BadBox: Supply-Chain-Angriff bindet Autos in ein Botnetz ein
Ein Supply-Chain-Angriff auf Android-basierte Autos ermöglicht es Angreifern, die Fahrzeuge mit Schadsoftware zu infizieren und für Werbebetrug sowie als Teil eines Proxy-Botnetzes zu missbrauchen.
Im Visier stehen Systeme des chinesischen Anbieters DoFun, der zur Shenzhen Driving Control Technology gehört. Das Unternehmen entwickelt Software, Cloud-Dienste und Hardware für Fahrzeuge und vertreibt unter anderem generische Android-Headunits. Diese Geräte übernehmen Funktionen wie Infotainment, Navigation und verschiedene Fahrzeugeinstellungen.
Entdeckt wurde der Angriff im Juni. Kaspersky stellte fest, dass eine manipulierte APK-Datei über die legitime DoFun-Systemanwendung TWCore heruntergeladen wurde. Die App erhält ihre Anweisungen über einen MQTT-Server. Die nachgeladene Schadsoftware trägt den Namen JarService und besitzt keine sichtbare Benutzeroberfläche. Nach dem Start entschlüsselt sie einen weiteren Programmteil, nimmt Kontakt zu einem Kontrollserver der Angreifer auf und lädt zusätzliche verschlüsselte Komponenten nach.
Die finale Schadsoftware übermittelt regelmäßig Informationen über das betroffene Gerät. Dazu gehören unter anderem das Modell, die Bildschirmauflösung sowie Daten zur WLAN-Verbindung und die MAC-Adresse. Zudem kann sie verschiedene Befehle entgegennehmen. Damit lassen sich unter anderem Webanfragen ausführen, Webseiten in einer eingebetteten Ansicht öffnen, JavaScript starten, Inhalte in die Zwischenablage kopieren und weitere Software oder Module nachladen. Ein Befehl kann außerdem die Erreichbarkeit bestimmter Netzwerkadressen überprüfen.
Kaspersky informierte DoFun über die Sicherheitslücke. Das Unternehmen teilte den Forschern mit, das Problem inzwischen behoben zu haben. Wie die Angreifer ursprünglich Zugriff auf die Systeme erlangten, ist bislang jedoch nicht geklärt.
Siehe auch:
Android-Systeme betroffen
Sicherheitsforscher des Unternehmens Kaspersky haben die Angriffskette untersucht und die Operation der Gruppe MoYu zugerechnet, die bereits mit dem BadBox-Malware-Botnetz in Verbindung gebracht wurde. Nach Angaben der Experten handelt es sich um den ersten dokumentierten Fall einer speziell auf Fahrzeug-Headunits zugeschnittenen Infektionskette.Im Visier stehen Systeme des chinesischen Anbieters DoFun, der zur Shenzhen Driving Control Technology gehört. Das Unternehmen entwickelt Software, Cloud-Dienste und Hardware für Fahrzeuge und vertreibt unter anderem generische Android-Headunits. Diese Geräte übernehmen Funktionen wie Infotainment, Navigation und verschiedene Fahrzeugeinstellungen.
Entdeckt wurde der Angriff im Juni. Kaspersky stellte fest, dass eine manipulierte APK-Datei über die legitime DoFun-Systemanwendung TWCore heruntergeladen wurde. Die App erhält ihre Anweisungen über einen MQTT-Server. Die nachgeladene Schadsoftware trägt den Namen JarService und besitzt keine sichtbare Benutzeroberfläche. Nach dem Start entschlüsselt sie einen weiteren Programmteil, nimmt Kontakt zu einem Kontrollserver der Angreifer auf und lädt zusätzliche verschlüsselte Komponenten nach.
Die finale Schadsoftware übermittelt regelmäßig Informationen über das betroffene Gerät. Dazu gehören unter anderem das Modell, die Bildschirmauflösung sowie Daten zur WLAN-Verbindung und die MAC-Adresse. Zudem kann sie verschiedene Befehle entgegennehmen. Damit lassen sich unter anderem Webanfragen ausführen, Webseiten in einer eingebetteten Ansicht öffnen, JavaScript starten, Inhalte in die Zwischenablage kopieren und weitere Software oder Module nachladen. Ein Befehl kann außerdem die Erreichbarkeit bestimmter Netzwerkadressen überprüfen.
Eher indirekte Schäden
Nach Einschätzung von Kaspersky zielt die Kampagne nicht darauf ab, sicherheitskritische Funktionen des Fahrzeugs zu manipulieren. Stattdessen geht es offenbar um die wirtschaftliche Nutzung der kompromittierten Systeme. Die Betreiber luden den Forschern zufolge insbesondere ein Reverse-Proxy-Modul namens "zhima" nach. Dadurch können die Headunits als Knoten eines Proxy-Netzwerks dienen. Zusätzlich wurden die Geräte für Webanfragen eingesetzt, die auf Klickbetrug bei Online-Werbung hindeuten.Kaspersky informierte DoFun über die Sicherheitslücke. Das Unternehmen teilte den Forschern mit, das Problem inzwischen behoben zu haben. Wie die Angreifer ursprünglich Zugriff auf die Systeme erlangten, ist bislang jedoch nicht geklärt.
Zusammenfassung
- MoYu greift Android-Systeme in Fahrzeugen über die Lieferkette an
- Betroffen sind Android-Systeme des chinesischen Anbieters DoFun
- Kaspersky entdeckte den Angriff im Juni über eine manipulierte App
- Die Schadsoftware JarService lädt weitere Module und sendet Daten
- Ziel der Angreifer ist die wirtschaftliche Nutzung für Werbebetrug
- DoFun hat das Problem behoben, der genaue Infektionsweg ist unklar
Siehe auch:
Neue Downloads
Videos zum Thema Sicherheit
- WhatsApp: Wie man ungewollte Gruppen-Einladungen vermeidet
- Super Bowl 2024: CrowdStrike sorgt im Wilden Westen für Sicherheit
- Super Bowl 2023: CrowdStrike zeigt, wie man echte Trojaner abwehrt
- DNS über HTTPS: So aktiviert man die Verschlüsselung im Firefox
- Netflix zeigt Doku über John McAfees irre Flucht und wildes Leben
Aus dem Sicherheits-Forum
Weiterführende Links
Beliebt im Preisvergleich
- Internet Security:
Neue Nachrichten
- Premiere im Seekrieg: Erstmals versenkt ein Drohnen-Boot ein anderes
- 'Shop the Scene': Prime Video macht jeden Film zur Dauerwerbesendung
- Phishing: Angreifer erbeuten hochsensible Daten von Neobank-Kunden
- Windows 11: Unfassbar simpler 'Trick' erlaubt Setup mit lokalem Konto
- Windows 11: Microsoft streicht Funktion für lokale PC-zu-PC-Migration
- Windows Recovery: Microsoft startet 6 neue Updates für Windows 11
- Nur noch heute: Frische Weekend-Deals bei Media Markt & Saturn
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!