Siber güvenlik firması Kaspersky, araç içi multimedya sistemlerini (Head Unit) hedef alan yeni ve karmaşık bir Android zararlı yazılım kampanyası tespit ettiğini duyurdu. Gizli çalışan, çok aşamalı bir indirici (downloader) yapısıyla tasarlanan bu kötü niyetli yazılım, doğrudan araç sistemlerine özel bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk belgelenmiş vaka olarak öne çıkıyor. Saldırının temel amacı, reklam sahtekarlığı (ad fraud) ve diğer çeşitli kötü niyetli operasyonları gerçekleştirmek üzere çok aşamalı zararlı yazılımları sistemlere yerleştirmek. Kaspersky araştırmacıları, bu faaliyetin daha önce kötü şöhretli BadBox botnetiyle ilişkilendirilen MoYu Group adlı tehdit aktörüyle bağlantılı olabileceğini değerlendiriyor.
Araç İçi Sistemler Neden Hedefte?
Araçlarda kullanılan multimedya sistemleri, gerek fabrikasyon çıkışı entegre edilmiş olsun gerekse eski model araçlara sonradan eklenmiş olsun, günümüzde önemli bir yer tutmaktadır. Üreticiler, kullanıcı arayüzlerini kolayca kişiselleştirmek ve temel sistem bileşenlerini eklemek amacıyla sıklıkla Android işletim sistemini tercih etmektedir. Bu durum, standart Android uygulamalarının ve dolayısıyla Android tabanlı zararlı yazılımlarının büyük bir kısmının bu cihazlarda da sorunsuz bir şekilde çalışmasına zemin hazırlamaktadır. Her ne kadar bu sistemler genellikle hassas kişisel veriler barındırmasa da, genellikle bir SIM kart yuvasına sahip olmaları ve navigasyon ile yazılım güncellemeleri için sürekli internet bağlantısı sunmaları, onları siber saldırganlar için cazip bir hedef haline getirmektedir. Bu bağlantı noktaları, kötü niyetli aktörlere cihazlara uzaktan erişim sağlama ve çeşitli siber suç faaliyetleri yürütme potansiyeli sunmaktadır.
Bulaşma Yöntemi ve Tespit Süreci
Söz konusu zararlı yazılımın dağıtımı, DoFun tarafından desteklenen çeşitli Android tabanlı multimedya ünitesi modellerinin ürün yazılımına (firmware) entegre edilmiş güncelleme mekanizmaları üzerinden gerçekleştirilmiştir. Kaspersky, yazılım dağıtım sürecindeki bu kötüye kullanım hakkında ilgili üreticiyi derhal bilgilendirmiş ve DoFun yetkilileri sorunun giderildiğini bildirmiştir. Bulaşma zinciri, normalde analiz verilerini toplamak ve multimedya ünitesinin yazılımını güncellemekle görevli "TWCore" adında meşru bir sistem uygulaması aracılığıyla başlamaktadır. TWCore, üreticinin sunucusundan hangi uygulamaların yüklenmesi veya güncellenmesi gerektiği konusunda talimatlar almaktadır. Saldırganlar bu yasal iletişim kanalını istismar ederek, "JarService" adlı bir yükleyici (dropper) vasıtasıyla daha önce bilinmeyen zararlı yazılımları doğrudan araç ünitelerine iletmişlerdir. Tespitten kaçınmak üzere karmaşık ve çok aşamalı olarak kurgulanan bu süreçte, zararlı yazılım sisteme standart bir kullanıcı uygulaması gibi yüklenmiş; ancak herhangi bir kullanıcı arayüzü sunmadığı için arka planda kullanıcının haberi olmaksızın çalışmayı sürdürmüştür. Kaspersky analistleri, saldırganların istenmeyen reklamları görüntüleme, reklam sahtekarlığı gerçekleştirme ve ilave kötü amaçlı modüller indirme yeteneğine sahip dokuz farklı komut seti tanımladıklarını belirlemiştir. Ayrıca, saldırganların ekran çözünürlüğü, cihaz modeli, bağlı Wi-Fi ağının kimliği ve cihazın MAC adresi gibi cihaz ve ağ bilgilerini de ele geçirdiği tespit edilmiştir.
MoYu Group ve BadBox Botneti Bağlantısı
Kaspersky, bu yeni zararlı yazılım kampanyasını daha önce TV alıcılarına (set-top box) yönelik gerçekleştirilen saldırılarla karşılaştırarak, kampanya ile BadBox botnetiyle ilişkili MoYu Group arasında güçlü bağlantılar olduğunu ortaya koymuştur. Teknik incelemelerde, botnetin yönetim panelinde tespit edilen, web sayfası kodlarına gömülü URL'ler gibi izlerin, PXYEDGE ve ProxyForU gibi konut tipi proxy (residential proxy) hizmetleri sunan web sitelerindeki unsurlarla örtüştüğü görülmüştür. BadBox botneti, Android TV kutuları, akıllı telefonlar ve tabletler gibi, henüz fabrikadan çıkmadan zararlı yazılımla enfekte edilmiş ele geçirilmiş cihazlardan oluşan geniş ölçekli bir ağ olarak bilinmektedir. Bu botneti kontrol eden saldırganlar, gizli arka kapıları kullanarak reklam sahtekarlığı yapmakta, veri sızdırmakta ve ev ağlarını yasa dışı proxy trafiği aktarıcılarına dönüştürmektedir. Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, bu gelişmeyle ilgili yaptığı değerlendirmede, siber güvenlik uzmanlarının ve kolluk kuvvetlerinin BadBox botnet ağını çökertmeye yönelik tüm girişimlerine rağmen, bu yapıyla ilişkili aktörlerin dünya genelinde yeni cihazlara sızarak kötü niyetli faaliyetlerini sürdürdüğünü vurgulamıştır. Kalinin, "Bu tür zararlı yazılımların yayılma yöntemleri, fabrikasyon arka kapılardan güvenliği ihlal edilmiş IPTV uygulamalarına kadar giderek çeşitleniyor. İncelediğimiz bu son vakada, meşru bir sistem uygulamasının yazılım güncelleme işlevini istismar eden çok daha gelişmiş bir dağıtım yöntemine tanık olduk. Tehdit aktörleri etki alanlarını kararlılıkla yeni platformlara genişletiyor. Bu tehdit, doğrudan araç sistemlerine göre kurgulanmış bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk zararlı yazılım olma özelliği taşıyor. Yaşananlar, modern otomotiv platformlarının zararlı yazılımlara karşı kapsamlı ve güçlü bir korumaya acilen ihtiyaç duyduğunu net bir biçimde gösteren ciddi bir uyarıdır," şeklinde konuştu.