Displeje chytrých automobilů už neslouží jen k navigaci nebo hudbě. Staly se potenciálním vstupním bodem pro kyberzločince. Společnost Kaspersky vyšetřovala malwarovou kampaň pro Android, která cílila na tyto systémy zneužíváním legitimní aktualizace, což z ní činí první zdokumentovaný případ škodlivého kódu speciálně navrženého k útoku na systémy vozidla. Hrozba se nepoužívá k přímé krádeži bankovních účtů, ale spíše k zisku z reklamních podvodů a získávání informací z vozu.
Zdroj malwaru byl vysledován až k kanálu, který zařízení používají pro aktualizace. Výzkumníci společnosti Kaspersky vysvětlují, že se malware šířil prostřednictvím aktualizačního systému některých displejů Android od dodavatele DoFun a instaloval se na pozadí, aniž by si toho uživatel všiml. Ačkoli tyto systémy zřídka ukládají citlivé osobní údaje, jsou připojeny k internetu a mají slot pro SIM kartu, což z nich činí atraktivní cíl pro útočníky.
Vlákno infekce: kompromitovaná aktualizace
Místo pirátské webové stránky kyberzločinci manipulovali s legitimní systémovou aplikací s názvem TWCore. Tento nástroj je zodpovědný za shromažďování analytických údajů a správu aktualizací zařízení. Získaním kontroly nad ním byli schopni doručit skrytý instalační program s názvem JarService. Tento program běží bez uživatelského rozhraní, takže si řidič ničeho neobvyklého nevšimne a malware pracuje zcela na pozadí.

Po instalaci má malware až devět různých příkazů pro zobrazování nežádoucích reklam, provádění rozsáhlých reklamních podvodů a stahování dalších škodlivých modulů. Shromažďuje také technické informace o vozidle, jako je model, rozlišení obrazovky, připojená síť Wi-Fi a fyzická hardwarová adresa. Tato data lze použít k posílení kontroly nad zařízením nebo je odeslat na servery útočníků.
Analýza společnosti Kaspersky odhaluje, že infrastruktura této kampaně sdílí dashboardy a úryvky kódu se sítí BadBox, rozsáhlou sítí infikovaných zařízení Android používaných k přesměrování neoprávněného provozu a krádeži dat. Je také propojena se skupinou MoYu, kybernetickým aktérem, který se již objevil v globálních operacích souvisejících s tímto typem malwaru. Toto spojení není náhodné, ale spíše naznačuje vysoce organizovanou operaci.
DoFun již zranitelnost opravil
Výrobce DoFun potvrdil, že po upozornění od společnosti Kaspersky zranitelnost opravil. Oprava blokuje trasu aktualizací používanou útočníky, ale bezpečnostní společnost varuje, že tato metoda ukazuje, do jaké míry se kyberzločinci vyvíjejí. Využití oficiální softwarové komponenty namísto vytváření falešné je dalším krokem v sofistikovanosti těchto hrozeb.

Dmitrij Kalinin, bezpečnostní výzkumník společnosti Kaspersky, poukázal na to, že útočníci zkoumají nové platformy. Tento škodlivý kód je podle něj prvním příkladem malwaru speciálně navrženého k infikování obrazovek automobilů prostřednictvím řetězového útoku. Varování pro automobilový průmysl je jasné: informační a zábavní systémy potřebují robustní ochranu a nastavení soukromí proti malwaru.
Výzkum rovněž zdůrazňuje, že multimediální obrazovky vozidel, ačkoli neukládají důvěrná data, jsou trvale připojeny k internetu. Tato konektivita spolu se slotem pro SIM kartu z nich činí další vstupní bod do digitálního ekosystému vozidla. Útočníci toho mohou zneužít k provádění dalších akcí, jako je odklánění provozu nebo přístup k dálkovým funkcím vozidla.
Kasperskyho objev přichází v době, kdy je v Evropě rozšířené propojené řízení. Moderní auta se na tato zařízení spoléhají pro navigaci, hovory a multimédia, což otevírá dveře dalším vstupním bodům pro kybernetické útoky. Tento případ posiluje myšlenku, že bezpečnostní řešení pro Android by se neměla omezovat pouze na mobilní zařízení, ale měla by se rozšířit i na vestavěné systémy používané v automobilech. Ochrana chytrých displejů je nyní naléhavým problémem, který nelze ignorovat.