Preskoči na sadržaj
W3MW3M
Sajber bezbjednost Bearish W3M Vijesti

Malver ciljano inficira Android head unite u vozilima preko ugrađenih updatersa radi ad-frauda i proxy botneta

Android head unit malver je, prema Kasperskyju u junu 2026., otkriven kao multi-stage downloader koji cilja DoFun Android head unite kako bi se ostvario ad-fraud i formirala proxy botnet.

News Pulse detalji Kako je vijest klasifikovana
SentimentBearish-0.60 / 1
Pouzdanost procjene78%
Procijenjeni uticaj7/100
Prioritet vijesti85/100
ObuhvatRegionalno/neodređeno (vozila Sa DoFun Android Head Unitima)
Tip događajaMalware Incident
Izvori u obradi184/100 kvalitet izvora
KategorijaSajber bezbjednost
Vremenski horizontKratkoročno
Glavni entitetiKaspersky · DoFun · Android · vehicle head unit · proxy botnet · ad fraud
TemeSajber napad · Pametni uređaji · Kaspersky · DoFun · Android

Ovi podaci opisuju klasifikaciju i tržišni kontekst vijesti. Ne predstavljaju finansijski savjet niti prognozu.

U ovom tekstu

Android head unit malver je, prema Kasperskyju u junu 2026., otkriven kao multi-stage downloader koji cilja DoFun Android head unite kako bi se ostvario ad-fraud i formirala proxy botnet.

Bitne tačke

  • Malver cilja Android-based head unite proizvođača DoFun koristeći ugrađene updatere.
  • Kaspersky je otkrio kampanju u junu 2026.; malver instalira JarService dropper i downloader za ad-fraud i proxy botnet.
  • Operator koristi modul 'zhima' za pretvaranje head unita u reverse-proxy čvor; DoFun je obaviješten i tvrdi da je ispravka primijenjena.

Otkrivenje i cilj Android head unit malvera

Android head unit malver je, prema Kasperskyju u junu 2026., otkriven kao multi-stage downloader koji cilja Android-based multimedijalne (head unit) jedinice proizvođača DoFun i koristi ugrađene mehanizme za ažuriranje kako bi instalirao dalji payload za ad-fraud i formiranje proxy botneta. (kaspersky.co.uk)

Kaspersky ističe da se radi o prvom poznatom slučaju malvera čija je cijela infektivna lanca posebno prilagođena autoradijima/head unitima — uređajima koji su često kontinuirano povezani na internet i posjeduju sopstvene sistemske aplikacije i mehanizme za ažuriranje. (kaspersky.co.uk)

Mehanizam širenja: zloupotreba TWCore updatersa

Istraživači su utvrdili da je operacija počela zloupotrebom legitimne sistemske aplikacije TWCore (paket com.tw.core), koja na DoFun uređajima služi za prikupljanje analitike i isporuku softverskih ažuriranja. Napadači su preko te komponente naložili preuzimanje maliciozne aplikacije JarService — droppera bez korisničkog interfejsa — koji kasnije dekriptira i pokreće downloader. (kaspersky.co.uk)

Preuzimanja i komande se orkestriraju preko serverske infrastrukture (Kaspersky navodi MQTT server cardoor[.]cn kao dio lanca), što omogućava napadačima da isporuče naredne faze bez interakcije vozaca ili instalera. (bleepingcomputer.com)

Tehnička analiza: JarService, downloader i modul zhima

JarService sadrži u sebi šifrovane podatke o sljedećem-stage payloadu; kada ih dekriptuje, pokreće downloader koji kontaktira C2 server, šalje informacije o uređaju (model, rezolucija ekrana, MAC adresa, SSID) i dobija link za preuzimanje glavnog modula. Nakon izvršenja, osnovni maliciozni modul može izvoditi niz komandi za pregled i otvaranje URL-ova, download dodatnih biblioteka i pokretanje skripti. (kaspersky.co.uk)

Kaspersky je identificovao modul nazvan 'zhima' koji pretvara zaraženi head unit u reverse-proxy čvor — time uređaji postaju dio takozvanog residential proxy botneta, koji napadači mogu koristiti za preusmjeravanje saobraćaja i skrivanje izvora napada ili za monetizaciju kroz usluge proxy pristupa. (kaspersky.co.uk)

Uticaj, atribucija i preporuke

Analiza pokazuje povezanost ove kampanje sa BADBOX platformom i grupom MoYu, koja je ranije bila povezana s velikim botnetima i preinstaliranim backdoorima na Android uređajima. Kaspersky navodi sličnosti u infrastrukturi i artefaktima administracijskog panela koji upućuju na povezane rezidencijalne proxy servise. (kaspersky.co.uk)

Kaspersky je obavijestio proizvođača DoFun o nalazu; prema press release-u, DoFun je saopštio da je problem riješen. Ipak, izvještaj ne navodi tačan broj kompromitovanih uređaja, konkretne modele ili puni geografski domet infekcije. Zbog toga je preporuka korisnicima i sistem administratorima da prate zvanična ažuriranja i provjere integritet sistema na head unitima. (kaspersky.co.uk)

Zbog načina monetizacije (ad-fraud i proxy usluge), operatori ovakvih botneta često ciljaju široku infrastrukturu niskog rizika i visoke dostupnosti — što već postoji i u slučaju preprodajnih Android head unita. O opasnostima i srodnim kanalima zloupotrebe pročitajte i naš članak o otkrivenim Chrome VPN/proxy ekstenzijama koje preusmjeravaju saobraćaj kroz proxy infrastrukturu.

MarkoW3M
Autor

MarkoW3M

Redakcija Web3 Montenegro prati regulativu, tržište, infrastrukturu i razvoj digitalne ekonomije.

Sve objave →
W3M DISKUSIJA

Komentari

Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.

0 komentara
Još nema komentara. Budi prvi koji će pokrenuti diskusiju.