Хакеры атаковали мультимедийные устройства автомобилей
Такая атака могла превратить системы в ботнет и использовать их для DDoS-атак
«Лаборатория Касперского» впервые выявила цепочку заражения вредоносным ПО мультимедийных систем автомобилей (головных устройств, ГУ), с помощью которых, в зависимости от марки авто, также можно управлять транспортным средством. Вредоносное ПО распространялось через обновления прошивок разных моделей устройств, работающих на базе программного обеспечения китайской DoFun. ВПО позволяло осуществлять мошенничество с рекламой, отображать нежелательные объявления, а также загружать дополнительные вредоносные модули.
Фото: Егор Снетков / Коммерсантъ
Фото: Егор Снетков / Коммерсантъ
«Лаборатория Касперского» уведомила DoFun о наличии недостатка, и вендор остановил распространение ВПО, автоматически обновив системы у всех пользователей. Однако тем, кто уже столкнулся с угрозой, лучше запросить рекомендации у вендора, добавил представитель вендора.
Маловероятно, что подобный сценарий коснется других вендоров ПО, поскольку обнаруженная схема заражения связана с ПО конкретного вендора, отмечает эксперт по кибербезопасности «Лаборатории Касперского» Дмитрий Калинин. В то же время оценить масштабы распространения угрозы и потенциальное количество затронутых автомобилей достоверно не представляется возможным, так как географически угроза не привязана к какой-либо конкретной стране, добавил он.
Как так вышло?
Злоумышленники использовали легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление ПО головного устройства, рассказывает представитель компании. Приложение получает с сервера производителя инструкции о том, какие приложения необходимо установить или обновить, чем и воспользовались злоумышленники, продолжает он. Вредоносное ПО устанавливалось на головное устройство как обычное приложение, но не имело пользовательского интерфейса и незаметно работало в фоновом режиме, уточняет собеседник. Эксперты «Лаборатории Касперского» обнаружили, что ВПО позволяло загружать дополнительные вредоносные модули и показывать рекламу. Кроме того, атакующие собирали информацию об устройстве, включая разрешение экрана, модель устройства, идентификатор подключенной сети Wi-Fi и MAC-адрес.
Определить, автомобили каких марок могли быть заражены, затруднительно, говорит руководитель направления кибербезопасности транспортных средств АО «ГЛОНАСС» Владимир Педанов. DoFun поставляет ПО для головных устройств послепродажного рынка: владельцы приобретают такие устройства, когда хотят получить Android Auto, CarPlay-подобный функционал, навигацию и т. п. за небольшие деньги, продолжает он: это не OEM-прошивка, привязанная к конкретной марке/модели — такие ГУ ставятся как универсальная замена штатной мультимедийной системы. Головные устройства могут устанавливаться как на заводе, так и позднее — на уже подержанные автомобили, объясняет эксперт, поэтому, зная только производителя ПО, привязать заражение к конкретным брендам авто нельзя. Это скорее история про класс устройств (универсальные Android-магнитолы/головные блоки), а не про конкретные марки машин, уточняет Владимир Педанов.
Владелец автомобиля может самостоятельно приобрести стороннее головное устройство, а затем обратиться в сервисный центр для его установки, говорит Дмитрий Калинин. В то же время, по словам господина Педанова, головные устройства могут устанавливаться как на заводе, так и после покупки автомобиля. Эксперт не исключил, что на части отечественных автомобилей может стоять ГУ на базе DoFun: дешевые универсальные Android-магнитолы — популярный способ «доукомплектовать» бюджетный или подержанный автомобиль вместо дорогого штатного мультимедиа.
Если не брать во внимание базовые кнопочные аудиосистемы, все современные «умные» ГУ делятся на два лагеря: первый — полноценная открытая система Android, куда можно скачивать любые приложения напрямую из Google Play. При этом внутри почти всегда есть встроенный эмулятор, который позволяет запускать Apple CarPlay для владельцев iPhone. Второй — закрытые заводские операционные системы Linux или Windows Embedded. Они используются в устройствах от брендов вроде Pioneer или Sony, а также во многих штатных системах автопроизводителей. В них нельзя установить сторонний софт, но они идеально поддерживают CarPlay и Android Auto «из коробки».
По словам Дмитрия Калинина, производители головных устройств часто используют операционную систему Android, поскольку она позволяет удобно настраивать интерфейсы и добавлять важные системные компоненты, устанавливать различные пользовательские приложения. На подобных автомобильных системах работает большинство стандартных Android-приложений, но вместе с тем они уязвимы для вредоносных программ, отмечает он. Хотя головные устройства редко хранят конфиденциальные данные, у них обычно есть слоты для SIM-карт, а также постоянный доступ к интернету для навигации и обновления программ — что делает их потенциальным вектором атаки, подчеркивает эксперт.
Зачем это хакерам?
По данным «Лаборатории Касперского», предположительно, за атаками стоит группа MoYu, связанная с ботнетом BadBox. Ботнет BadBox — это масштабная сеть зараженных Android-устройств (ТВ-приставок, смартфонов и планшетов), которые поступают в продажу с предустановленными бэкдорами. Злоумышленники используют их для мошенничества с рекламой и кражи конфиденциальных данных, а также превращают домашние сети в прокси-сервер для передачи трафика.
За первые восемь месяцев 2025 года хакерские группировки совершили 328 кибератак на автомобили, это на 20% больше, чем за аналогичный период 2024 года, когда было совершено 262 атаки, подсчитали АО «ГЛОНАСС» и компания «Технологии безопасности транспорта» (ТБТ). Согласно результатам исследования, больше всего атак на машины (93%) происходит удаленно. При этом 85% от всех удаленных атак выполнялись через уязвимости Bluetooth и облачные системы, взлом которых позволяет удаленно управлять системами автомобиля или угнать его, уточняет представитель «ГЛОНАСС».
Практическая ценность головных устройств для операторов ботнета состоит в том, что они имеют они почти всегда имеют слот для SIM-карты и постоянное подключение к интернету для навигации и обновлений, объясняет господин Педанов. «То есть автомобилю не обязательно работать 24/7, зато его IP выглядит как совершенно нормальный пользовательский или мобильный трафик. Машина перемещается, подключается к разным сетям, может менять IP», — уточняет руководитель департамента Threat Intelligence экспертного центра безопасности Positive Technologies Денис Кувшинов.
В случае такого заражения появляется сеть из «прокси», которые представляют с собой зараженные устройства, т. е. автомобили, после чего сторонний трафик можно отправить через интернет-соединение головного устройства этого автомобиля, рассуждает господин Кувшинов. Если в этом устройстве используется SIM-карта, то снаружи запрос будет выглядеть как запрос с IP мобильного оператора, а если устройство выходит в интернет через Wi-Fi/точку доступа, выходным станет IP этой сети, уточняет он.
«Это очень полезные прокси для киберпреступников. Вместо того чтобы отправлять миллион запросов с десятка серверов в дата-центре, которые быстро попадут в блок-листы, они получают тысячи IP-адресов обычных пользователей», — отмечает Денис Кувшинов. Через такие автомобильные узлы можно проводить рекламный и кликфрод, регистрировать большое количество фейковых аккаунтов, обходить географические и антифрод-ограничения, выполнять перебор паролей и захват аккаунтов, парсить сайты, распространять вредоносное ПО и участвовать в DDoS-атаках, перечисляет эксперт.