Attenzione: un software dannoso si sta infiltrando nei sistemi di intrattenimento delle auto tramite aggiornamenti considerati sicuri.
Attenzione! Gli hacker stanno installando malware nel sistema di infotainment della tua auto tramite aggiornamenti legittimi. Scopri come avviene questo processo e cosa puoi fare per proteggere il tuo veicolo dagli attacchi informatici.
Le cose più importanti che devi sapere
- Il malware si infiltra nei sistemi di intrattenimento delle auto sfruttando i canali di aggiornamento legittimi, e questi attacchi sono attribuiti al gruppo MoYu, collegato alla botnet BadBox.
- Il malware opera silenziosamente in background per visualizzare annunci pubblicitari fraudolenti e raccogliere informazioni sensibili sul dispositivo, come la risoluzione dello schermo, il modello del dispositivo, l'ID della rete Wi-Fi e l'indirizzo MAC.
- I sistemi di intrattenimento per auto basati su Android rappresentano un bersaglio appetibile per gli hacker a causa della loro costante connettività a Internet e della relativa mancanza di controlli di sicurezza, il che li rende una superficie di attacco in continua espansione.
Gli esperti hanno avvertito che le unità principali per auto sono ora parte di una crescente ondata di campagne malware che prendono di mira i sistemi Android progettati per i veicoli connessi.

Una campagna malware recentemente scoperta infetta direttamente queste unità , che sono sistemi che combinano funzioni multimediali e, in alcuni modelli, il controllo del veicolo.
Secondo Kaspersky, questa campagna rappresenta il primo caso documentato di malware progettato specificamente per questo tipo di catena di infezione.
I canali di aggiornamento compromessi introducono malware direttamente nei veicoli.
I ricercatori ritengono che questa attività possa essere ricondotta con ogni probabilità al gruppo MoYu, un gruppo di hacker strettamente associato alla nota botnet BadBox , che si diffondeva tramite meccanismi di aggiornamento legittimi integrati direttamente nel firmware delle autoradio basate su Android prodotte da DoFun.
La catena di infezione ha origine da TWCore, un'applicazione di sistema legittima generalmente responsabile della raccolta di dati analitici e dell'aggiornamento del software dell'unità centrale remota.
Gli aggressori hanno sfruttato questo canale di aggiornamento affidabile utilizzando uno strumento di rilascio specializzato chiamato JarService per distribuire malware precedentemente sconosciuto direttamente a un gruppo di dispositivi infetti.
Una volta installato correttamente, il malware operava silenziosamente come applicazione in background senza mostrare alcuna interfaccia utente visibile.
Kaspersky ha identificato nove distinti comandi di controllo remoto incorporati nel malware, in grado di visualizzare annunci pubblicitari indesiderati e di attuare varie forme di frode pubblicitaria.
Il malware raccoglieva inoltre attivamente informazioni sensibili sul dispositivo, tra cui la risoluzione dello schermo, il modello del dispositivo, l'ID della rete Wi-Fi e l'indirizzo MAC del dispositivo.
Gli inquirenti hanno riscontrato chiari collegamenti tecnici tra questa campagna e precedenti attacchi ai decoder televisivi, riconducibili allo stesso gruppo di minaccia.
Il team di ricerca afferma che il pannello di gestione della botnet condivide URL incorporati con i siti di servizi proxy residenziali PXYEDGE e ProxyForU.
BadBox opera come una vasta e complessa rete di dispositivi Android compromessi , tra cui box per lo streaming, telefoni e tablet che arrivano già infetti dalla fabbrica.
Kaspersky ha già notificato ufficialmente al fornitore questo sfruttamento in corso del suo legittimo canale di distribuzione del software e della sua infrastruttura di aggiornamento.
Secondo i dati di DoFun, il problema di fondo è stato risolto sulla maggior parte dei dispositivi interessati attualmente in uso.
Autoradio nelle automobili: una superficie di attacco crescente e non protetta
Le autoradio nelle automobili possono essere preinstallate direttamente in fabbrica oppure aggiunte in un secondo momento ai veicoli più vecchi come aggiornamenti aftermarket.
I produttori si affidano molto al sistema operativo Android , poiché semplifica il processo di personalizzazione dell'interfaccia e facilita notevolmente l'integrazione delle piattaforme.
Questa ampia adozione da parte del settore indica che la maggior parte delle applicazioni Android standard, così come la maggior parte dei malware Android attualmente in uso, possono essere eseguiti su questi dispositivi.
Le centraline raramente memorizzano direttamente dati personali sensibili, il che potrebbe inizialmente suggerire che il loro appeal per gli aggressori sia limitato.
Tuttavia, di solito dispongono di slot per schede SIM attive e mantengono una connessione internet costante, al fine di fornire servizi di navigazione e ricevere aggiornamenti software periodici.
Questa combinazione unica di connettività costante e controlli di sicurezza relativamente deboli rende questi sistemi un obiettivo molto appetibile per futuri aggressori.
La reale portata di questa specifica campagna non è ancora del tutto chiara, e non è noto se altri produttori di autoradio stiano affrontando lo stesso livello di rischio.
I commenti sono chiusi.