TGViewer
НеИБи НеИБи @antiinfosec · 392 subscribers
Post #197 258
Вредоносный пассажир

В июне 2026 года «Лаборатория Касперского» обнаружила малварь, которая не пыталась маскироваться под легитимное приложение. У нее вообще не было пользовательского интерфейса. Это оказался первый задокументированный случай Android-вредоноса, который распространяется через штатную функцию обновления прошивки автомобильных головных устройств.

Речь про головные устройства DoFun. В них установлено легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление софта. Оно слушает MQTT-брокер на subdomain cardoor[.]cn и по команде может скачать и установить любой APK-файл. Владельцы устройств об этом даже не догадываются.

Цепочка тут уже в целом ясна. Первый загрузчик JarService — маленькое приложение без интерфейса, которое расшифровывает XOR-блоки и запускает второй загрузчик. Тот связывается с C2, получает ссылку на третий этап, а финальный блок уже командует «кликером» и прокси-модулем. По умолчанию раз в 90 минут он отправляет на сервер данные об устройстве и получает задания. Всего реализовано девять команд. Среди прочего: открыть ссылку в WebView с выполнением JavaScript, поставить задачу в HTTP, скачать и выполнить произвольный код и так далее.

Мотивация здесь не очень страшная. В основном это рекламный фрод и выращивание прокси-ботнета. Reverse-прокси-модуль под названием «zhima» исследователи из Nokia Deepfield независимо нашли в ТВ-приставках примерно в то же время. А по именам потоков в коде и общей инфраструктуре авторы атрибутируют кампанию группе MoYu, которая связана с ботнетом BADBOX.

К счастью, водители вряд ли используют головное устройство для мобильного банка, но вот в качестве узла ботнета машина вполне может послужить. Производитель уже в курсе и, по слухам, что-то там починил. А всем владельцам DoFun можно посоветовать проверить, не появилось ли в системе приложение без иконки.

@antiinfosec
  • 🗿 2
More from @antiinfosec
  1. Sep 18, 2026Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов Исследователи из Hackt…
  2. Sep 17, 2026Удар по очередному кроту Минюст США объявил о закрытии NightmareStresser — одного из самых…
  3. Sep 16, 2026Revolut пал жертвой охоты на криптокитов Продолжаем историю с утечкой в Revolut. Напомним,…
  4. Sep 16, 2026Уязопокалипсис добрался до яблока Долгое время считалось, что Apple — это безопасная ось.…
  5. Sep 15, 2026Энергетическая утечка CenterPoint Energy, техасская энергокомпания с 7 млн клиентов в Теха…
  6. Sep 14, 2026Уж лучше бы это был взлом Revolut подтвердил утечку персональных данных клиентов, о которо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →