کد خبر: ۷۴۴

بدافزار در خودرو؛ نخستین تروجان برای آلوده‌کردن سیستم‌های سرگرمی خودرو

کارشناسان کسپرسکی نخستین بدافزار شناسایی‌شده برای آلوده‌کردن سیستم‌های سرگرمی خودروهای اندرویدی را کشف کردند؛ تهدیدی که خودروها را به بخشی از یک بات‌نت تبدیل می‌کند.

کارشناسان کسپرسکی نخستین بدافزار شناسایی‌شده برای آلوده‌کردن سیستم‌های سرگرمی خودروهای اندرویدی را کشف کردند؛ تهدیدی که خودروها را به بخشی از یک بات‌نت تبدیل می‌کند.

نخستین بدافزار برای آلوده‌کردن سیستم سرگرمی خودروها

مهاجمان سایبری همواره به دنبال دستگاه‌های جدیدی برای استفاده از منابع پردازشی آن‌ها هستند و حالا به نظر می‌رسد سیستم‌های سرگرمی و اطلاعاتی خودروها (Head Unit) نیز به هدف تازه‌ای برای مجرمان سایبری تبدیل شده‌اند.

در ژوئن ۲۰۲۶، کارشناسان کسپرسکی یک بدافزار غیرمعمول را شناسایی کردند که به‌طور مشخص سیستم‌های سرگرمی خودروهای مبتنی بر اندروید را هدف قرار می‌دهد. این نخستین نمونه مستند از انتقال بدافزار به سیستم سرگرمی خودرو از طریق سرویس به‌روزرسانی خودکار Firmware است.

پیش از این نیز موارد متعددی از حملات سایبری مرتبط با خودروها گزارش شده بود؛ اما این حملات معمولاً به نشت اطلاعات از زیرساخت‌های دیجیتال خودروسازان یا آزمایش‌های امنیتی پژوهشگران مربوط می‌شد.

تفاوت مهم این پرونده آن است که این بار با یک بدافزار فعال در دنیای واقعی مواجه هستیم که مجرمان سایبری از آن برای تقلب تبلیغاتی و ایجاد یک بات‌نت پروکسی متشکل از سیستم‌های سرگرمی آلوده خودروها استفاده می‌کنند.

سیستم Head Unit خودرو چیست؟

Head Unit همان بخشی از خودرو است که بسیاری از رانندگان هر روز با آن سروکار دارند. به زبان ساده، این سیستم همان مرکز اطلاعات و سرگرمی خودرو است که معمولاً شامل یک نمایشگر بوده و امکاناتی مانند مسیریابی، پخش موسیقی و کنترل برخی قابلیت‌های خودرو را در اختیار کاربر قرار می‌دهد.

در خودروهای مدرن، Head Unitها اغلب به اینترنت متصل هستند و بسیاری از تولیدکنندگان نیز از سیستم‌عامل اندروید برای اجرای آن‌ها استفاده می‌کنند.

استفاده از اندروید مزایایی مانند موارد زیر دارد:

  • امکان شخصی‌سازی گسترده رابط کاربری
  • توسعه آسان‌تر اپلیکیشن‌ها
  • امکان افزودن برنامه‌ها و اجزای اختصاصی به سیستم
  • دسترسی به اکوسیستم بزرگ اپلیکیشن‌های اندرویدی

اما همین مزایا می‌توانند به یک نقطه ضعف امنیتی نیز تبدیل شوند؛ چراکه در کنار برنامه‌های قانونی، امکان نصب یا اجرای اپلیکیشن‌های مخرب نیز وجود دارد.

در این حمله، مهاجمان از همین قابلیت سوءاستفاده کرده‌اند تا خودروهای آلوده را وارد یک بات‌نت کنند.

هکرها چگونه سیستم سرگرمی خودرو را آلوده می‌کنند؟

این بدافزار تمام Head Unitها را هدف قرار نمی‌دهد و به‌طور مشخص سیستم‌هایی را تحت تأثیر قرار می‌دهد که از نرم‌افزار توسعه‌یافته توسط شرکت چینی DoFun استفاده می‌کنند.

DoFun برای سیستم‌های سرگرمی خودروهای مبتنی بر اندروید، Firmware، اپلیکیشن و سرویس‌های ابری توسعه می‌دهد و طبق اطلاعات منتشرشده در وب‌سایت این شرکت، محصولات آن بیش از ۳۰ میلیون مالک خودرو در سراسر جهان را تحت پوشش قرار داده‌اند.

مهاجمان برای رساندن بدافزار به سیستم خودرو از برنامه‌ای قانونی به نام TWCore استفاده می‌کنند. این برنامه مسئول دریافت و نصب به‌روزرسانی‌های نرم‌افزاری روی Head Unitهای DoFun است.

در حالت عادی، TWCore از سرور ابری توسعه‌دهنده اطلاعات مربوط به فایل‌هایی را دریافت می‌کند که باید روی دستگاه دانلود و نصب شوند. این فایل‌ها معمولاً به‌روزرسانی نرم‌افزارهای موجود هستند، اما همین سازوکار می‌تواند برای نصب برنامه‌های کاملاً جدید نیز مورد استفاده قرار گیرد.

مهاجمان از همین قابلیت برای نصب برنامه‌ای مخرب به نام JarService استفاده می‌کنند؛ برنامه‌ای که نقش یک Trojan Dropper را بر عهده دارد.

JarService چیست و چگونه عمل می‌کند؟

JarService در اصل یک اپلیکیشن تقریباً «خالی» است. این برنامه رابط کاربری ندارد و حتی تلاش نمی‌کند خود را به‌عنوان یک سرویس قانونی جا بزند.

نبود رابط کاربری در این حمله منطقی است؛ زیرا مهاجمان نیازی ندارند کاربر را متقاعد کنند که برنامه‌ای را به‌صورت دستی نصب کند. نصب بدافزار بدون نیاز به تعامل کاربر انجام می‌شود.

کد JarService شامل اطلاعات رمزگذاری‌شده مربوط به مرحله بعدی آلودگی، نسخه بدافزار و نقطه ورود آن است. وظیفه JarService این است که این اطلاعات را رمزگشایی کرده و مرحله بعدی حمله، یعنی یک Downloader مخرب، را اجرا کند.

پس از اجرا، Downloader به سرور فرماندهی و کنترل مهاجمان یا C2 متصل می‌شود و اطلاعاتی درباره بدافزار نصب‌شده ارسال می‌کند. سرور نیز در پاسخ، لینک مربوط به Payload مرحله بعد را در اختیار آن قرار می‌دهد.

سپس Downloader فایل را دریافت، رمزگشایی و اجرا می‌کند.

بدافزار Clicker چگونه از خودرو سوءاستفاده می‌کند؟

در این پرونده، بدافزار در ادامه یک Clicker را روی سیستم نصب می‌کند. Clicker نوعی بدافزار است که می‌تواند برای افزایش جعلی تعداد نمایش یا تعامل با تبلیغات مورد استفاده قرار گیرد.

بدافزار پس از اجرا به‌طور منظم با سرور C2 ارتباط برقرار کرده و اطلاعات دستگاه آلوده را برای مهاجمان ارسال می‌کند. این اطلاعات می‌تواند شامل موارد زیر باشد:

  • مدل دستگاه
  • وضوح صفحه‌نمایش
  • آدرس MAC
  • مشخصات شبکه Wi-Fi متصل به خودرو

مهاجمان نیز می‌توانند دستورات مختلفی را به دستگاه ارسال کنند. برای مثال، بدافزار قادر است درخواست‌های HTTP ایجاد کند یا صفحات وب را باز کند.

مهم‌تر از همه، این بدافزار امکان دانلود و اجرای کدهای مخرب اضافی روی سیستم سرگرمی خودرو را نیز فراهم می‌کند.

خودرو چگونه به بخشی از یک بات‌نت تبدیل می‌شود؟

مهاجمان از این قابلیت برای نصب ماژول مخربی با نام zhima استفاده می‌کنند. این ماژول سیستم Head Unit آلوده را به یک بات‌نت اضافه می‌کند.

بات‌نت ایجادشده در ادامه می‌تواند برای ارائه سرویس موسوم به Residential Proxy مورد استفاده قرار گیرد. در چنین ساختاری، مهاجمان می‌توانند ترافیک اینترنتی خود را از طریق دستگاه‌های آلوده عبور دهند و در نتیجه فعالیت‌های خود را با استفاده از آدرس IP دستگاه قربانی انجام دهند.

به این ترتیب، یک سیستم سرگرمی خودرو که به اینترنت متصل است، می‌تواند بدون اطلاع مالک خودرو به یک نقطه واسط برای عبور ترافیک مهاجمان تبدیل شود.

چه گروهی پشت این بدافزار قرار دارد؟

بررسی کارشناسان کسپرسکی نشان می‌دهد هدف اصلی مهاجمان از آلوده‌کردن سیستم‌های خودرو، گسترش بات‌نت و کسب درآمد از منابع دستگاه‌های قربانیان است.

تحقیقات انجام‌شده نشان داده است که این عملیات با پلتفرم مخرب BADBOX و به‌طور مشخص با یکی از بازیگران تهدید مرتبط با آن، یعنی MoYu Group، ارتباط دارد.

نشانه‌هایی در کد بدافزار و همچنین شباهت زیرساخت مورد استفاده در این عملیات با زیرساخت‌هایی که پیش‌تر به MoYu Group نسبت داده شده‌اند، از این ارتباط حکایت دارند.

BADBOX مجموعه‌ای از فعالیت‌های مخرب را در بر می‌گیرد که تمرکز آن‌ها بر آلوده‌کردن دستگاه‌های اندرویدی و سوءاستفاده مخفیانه از منابع آن‌ها است.

کارشناسان همچنین در جریان بررسی زیرساخت بات‌نت، ارتباطاتی میان MoYu Group و سرویس‌های PXYEDGE و ProxyForU پیدا کردند؛ سرویس‌هایی که امکان استفاده از دستگاه‌های عضو بات‌نت به‌عنوان Residential Proxy را فراهم می‌کنند.

این موضوع نشان می‌دهد که ممکن است سیستم‌های سرگرمی خودروهای آلوده هم‌اکنون در بخشی از چنین زیرساختی مورد استفاده قرار گرفته باشند.

بدافزار خودرو چه خطری برای کاربران دارد؟

یکی از نخستین پیامدهای آلودگی، مصرف منابع پردازشی Head Unit خودرو است. افزایش بار پردازشی می‌تواند باعث شود سیستم سرگرمی خودرو کندتر شده یا پایداری آن کاهش پیدا کند.

از سوی دیگر، سرعت اتصال اینترنت دستگاه نیز ممکن است کاهش پیدا کند؛ زیرا مهاجمان می‌توانند حجم قابل‌توجهی از ترافیک را از طریق سیستم آلوده عبور دهند.

با این حال، خطر این بدافزار فقط به استفاده از خودرو به‌عنوان Proxy محدود نمی‌شود.

بدافزار می‌تواند از مهاجمان فرمان دریافت کند و کدهای مخرب جدیدی را دانلود و اجرا کند. بنابراین، پیامدهای آلودگی به Payloadهایی بستگی دارد که اپراتورهای بات‌نت در ادامه روی دستگاه نصب می‌کنند.

به عبارت دیگر، توانایی اجرای کدهای اضافی می‌تواند دامنه تهدید را در آینده افزایش دهد.

آیا این بدافزار می‌تواند خودرو را کنترل کند؟

بر اساس اطلاعات منتشرشده درباره این نمونه، تمرکز اصلی بدافزار شناسایی‌شده روی سیستم اطلاعات و سرگرمی خودرو و منابع شبکه و پردازشی آن است و شواهد ارائه‌شده نشان نمی‌دهد که این بدافزار مستقیماً کنترل سیستم‌های حیاتی خودرو مانند فرمان یا ترمز را در اختیار گرفته باشد.

با این حال، اتصال روزافزون خودروها به اینترنت و افزایش تعداد نرم‌افزارهای موجود در آن‌ها باعث شده امنیت سایبری خودرو به یکی از موضوعات مهم صنعت خودرو تبدیل شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث