Kaspersky, Araç İçi Multimedya Sistemlerini Hedef Alan Yeni Bir Zararlı Yazılım Kampanyası Tespit Etti

Default post image
Yazı Özetini Göster

Kaspersky, multimedya özelliklerini ve kimi durumlarda araç kontrol işlevlerini bir arada sunan araç içi multimedya sistemlerini (Head Unit) hedef alan yeni bir Android zararlı yazılımı tespit etti. Gizli çalışan çok aşamalı bir indirici (downloader) biçiminde yapılandırılan bu kampanya, doğrudan araç sistemlerine özel olarak tasarlanmış bir bulaşma zinciri üzerinden araç multimedya ünitelerini hedef alan ilk belgelenmiş vaka niteliğini taşıyor. Saldırının amacı reklam sahtekarlığı (ad fraud) ve diğer kötü niyetli faaliyetleri yürütmeyi sağlayan çok aşamalı zararlı yazılımları sisteme yerleştirmek. Kaspersky araştırmacıları, bu faaliyetin kötü şöhretli BadBox botnetiyle yakın bağlantılı bir tehdit aktörü olan MoYu Group ile ilişkili olabileceğini değerlendiriyor.

Hedefte Araç İçi Multimedya Sistemleri Var

Araç multimedya sistemleri fabrikasyon olarak monte edilebildiği gibi, sonradan eski model araçlara da entegre edilebiliyor. Üreticilerin arayüzleri kolayca özelleştirmek ve temel sistem bileşenlerini eklemek için sıklıkla Android işletim sistemini tercih etmesi, standart Android uygulamalarının ve dolayısıyla Android zararlı yazılımlarının büyük bölümünün bu cihazlarda da çalışabilmesine yol açıyor. Bu sistemler nadiren hassas kişisel veriler barındırsa da genellikle SIM kart yuvasına ve navigasyon ile yazılım güncellemeleri için kesintisiz internet bağlantısına sahip olmaları, onları siber saldırganlar için cazip bir hedef haline getiriyor.

Bulaşma Vektörü: Kötüye Kullanılan Güncelleme Mekanizmaları

Söz konusu zararlı yazılım, DoFun tarafından desteklenen Android tabanlı çeşitli multimedya ünitesi modellerinin ürün yazılımına (firmware) entegre güncelleme mekanizmaları üzerinden dağıtıldı. Kaspersky, yazılım dağıtım sürecindeki bu kötüye kullanım konusunda üreticiyi bilgilendirdi; DoFun yetkilileri ise sorunun giderildiğini bildirdi.

Bulaşma zinciri, normal şartlarda analiz verilerini toplamak ve multimedya ünitesinin yazılımını güncellemekle görevli “TWCore” adlı meşru bir sistem uygulaması üzerinden başlıyor. TWCore, üreticinin sunucusundan hangi uygulamaların yüklenmesi veya güncellenmesi gerektiğine dair talimatlar alıyor. Saldırganlar bu iletişim kanalını kötüye kullanarak “JarService” adlı bir yükleyici (dropper) aracılığıyla daha önce bilinmeyen zararlı yazılımları doğrudan araç ünitelerine iletti. Tespitten kaçınmak üzere karmaşık ve çok aşamalı olarak kurgulanan bu süreçte zararlı yazılım, sisteme standart bir kullanıcı uygulaması gibi yüklendi; ancak herhangi bir kullanıcı arayüzü barındırmadığı için arka planda fark edilmeksizin çalışmayı sürdürdü.

Kaspersky analistleri, saldırganların istenmeyen reklamlar görüntüleme, reklam sahtekarlığı gerçekleştirme ve ilave zararlı modüller indirme yeteneğine sahip dokuz farklı komut tanımladığını saptadı. Saldırganların ayrıca ekran çözünürlüğü, cihaz modeli, bağlı Wi-Fi ağının kimliği ve cihazın MAC adresi gibi cihaz ve ağ bilgilerini de ele geçirdiği belirlendi.

MoYu Group Bağlantısı

Kaspersky, bu kampanyayı daha önce TV alıcılarına (set-top box) yönelik gerçekleştirilen saldırılarla karşılaştırarak kampanya ile BadBox botnetiyle ilişkili MoYu Group arasındaki bağlantıları ortaya çıkardı. Ayrıca botnetin yönetim panelinde tespit edilen, web sayfası kodlarına gömülü URL’ler gibi teknik izlerin, PXYEDGE ve ProxyForU gibi konut tipi proxy (residential proxy) hizmetleri sunan web sitelerindeki unsurlarla örtüştüğü görüldü. BadBox botneti; Android TV kutuları, akıllı telefonlar ve tabletler gibi daha fabrikadan çıkmadan zararlı yazılımla enfekte edilmiş ele geçirilmiş cihazlardan oluşan geniş ölçekli bir ağ olarak biliniyor. Saldırganlar bu gizli arka kapıları kullanarak reklam sahtekarlığı yapıyor, veri sızdırıyor ve ev ağlarını yasa dışı proxy trafiği aktarıcılarına dönüştürüyor.

Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, konuyla ilgili şu değerlendirmede bulundu: “Siber güvenlik uzmanlarının ve kolluk kuvvetlerinin BadBox botnet ağını çökertmeye yönelik tüm girişimlerine rağmen, bu yapıyla ilişkili aktörler dünya genelinde yeni cihazlara sızarak kötü niyetli faaliyetlerini sürdürüyor. Bu tür zararlı yazılımların yayılma yöntemleri, fabrikasyon arka kapılardan güvenliği ihlal edilmiş IPTV uygulamalarına kadar giderek çeşitleniyor. İncelediğimiz bu son vakada, meşru bir sistem uygulamasının yazılım güncelleme işlevini istismar eden çok daha gelişmiş bir dağıtım yöntemine tanık olduk. Tehdit aktörleri etki alanlarını kararlılıkla yeni platformlara genişletiyor. Bu tehdit, doğrudan araç sistemlerine göre kurgulanmış bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk zararlı yazılım olma özelliği taşıyor. Yaşananlar, modern otomotiv platformlarının zararlı yazılımlara karşı kapsamlı ve güçlü bir korumaya acilen ihtiyaç duyduğunu net bir biçimde gösteren ciddi bir uyarıdır.”

 

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

Yazı Sayısı 9001

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar