Android head unit malver je, prema Kasperskyju u junu 2026., otkriven kao multi-stage downloader koji cilja DoFun Android head unite kako bi se ostvario ad-fraud i formirala proxy botnet.
Bitne tačke
- Malver cilja Android-based head unite proizvođača DoFun koristeći ugrađene updatere.
- Kaspersky je otkrio kampanju u junu 2026.; malver instalira JarService dropper i downloader za ad-fraud i proxy botnet.
- Operator koristi modul 'zhima' za pretvaranje head unita u reverse-proxy čvor; DoFun je obaviješten i tvrdi da je ispravka primijenjena.
Otkrivenje i cilj Android head unit malvera
Android head unit malver je, prema Kasperskyju u junu 2026., otkriven kao multi-stage downloader koji cilja Android-based multimedijalne (head unit) jedinice proizvođača DoFun i koristi ugrađene mehanizme za ažuriranje kako bi instalirao dalji payload za ad-fraud i formiranje proxy botneta. (kaspersky.co.uk)
Kaspersky ističe da se radi o prvom poznatom slučaju malvera čija je cijela infektivna lanca posebno prilagođena autoradijima/head unitima — uređajima koji su često kontinuirano povezani na internet i posjeduju sopstvene sistemske aplikacije i mehanizme za ažuriranje. (kaspersky.co.uk)
Mehanizam širenja: zloupotreba TWCore updatersa
Istraživači su utvrdili da je operacija počela zloupotrebom legitimne sistemske aplikacije TWCore (paket com.tw.core), koja na DoFun uređajima služi za prikupljanje analitike i isporuku softverskih ažuriranja. Napadači su preko te komponente naložili preuzimanje maliciozne aplikacije JarService — droppera bez korisničkog interfejsa — koji kasnije dekriptira i pokreće downloader. (kaspersky.co.uk)
Preuzimanja i komande se orkestriraju preko serverske infrastrukture (Kaspersky navodi MQTT server cardoor[.]cn kao dio lanca), što omogućava napadačima da isporuče naredne faze bez interakcije vozaca ili instalera. (bleepingcomputer.com)
Tehnička analiza: JarService, downloader i modul zhima
JarService sadrži u sebi šifrovane podatke o sljedećem-stage payloadu; kada ih dekriptuje, pokreće downloader koji kontaktira C2 server, šalje informacije o uređaju (model, rezolucija ekrana, MAC adresa, SSID) i dobija link za preuzimanje glavnog modula. Nakon izvršenja, osnovni maliciozni modul može izvoditi niz komandi za pregled i otvaranje URL-ova, download dodatnih biblioteka i pokretanje skripti. (kaspersky.co.uk)
Kaspersky je identificovao modul nazvan 'zhima' koji pretvara zaraženi head unit u reverse-proxy čvor — time uređaji postaju dio takozvanog residential proxy botneta, koji napadači mogu koristiti za preusmjeravanje saobraćaja i skrivanje izvora napada ili za monetizaciju kroz usluge proxy pristupa. (kaspersky.co.uk)
Uticaj, atribucija i preporuke
Analiza pokazuje povezanost ove kampanje sa BADBOX platformom i grupom MoYu, koja je ranije bila povezana s velikim botnetima i preinstaliranim backdoorima na Android uređajima. Kaspersky navodi sličnosti u infrastrukturi i artefaktima administracijskog panela koji upućuju na povezane rezidencijalne proxy servise. (kaspersky.co.uk)
Kaspersky je obavijestio proizvođača DoFun o nalazu; prema press release-u, DoFun je saopštio da je problem riješen. Ipak, izvještaj ne navodi tačan broj kompromitovanih uređaja, konkretne modele ili puni geografski domet infekcije. Zbog toga je preporuka korisnicima i sistem administratorima da prate zvanična ažuriranja i provjere integritet sistema na head unitima. (kaspersky.co.uk)
Zbog načina monetizacije (ad-fraud i proxy usluge), operatori ovakvih botneta često ciljaju široku infrastrukturu niskog rizika i visoke dostupnosti — što već postoji i u slučaju preprodajnih Android head unita. O opasnostima i srodnim kanalima zloupotrebe pročitajte i naš članak o otkrivenim Chrome VPN/proxy ekstenzijama koje preusmjeravaju saobraćaj kroz proxy infrastrukturu.
Izvori
- Kaspersky — Malware in car infotainment systems: how infection occurs
- Kaspersky — Press release: Kaspersky discovers a malware campaign targeting car head units
- Securelist — Kaspersky analysis: Android head unit malware
- BleepingComputer — Hackers infect Android car head units with proxy botnet malware
- The Hacker News — original coverage


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.