Ekonomi

Basın Bülteni- Kaspersky, araç içi multimedya sistemlerini hedefleyen yeni bir zararlı yazılım kampanyası tespit etti

Kaspersky, multimedya özelliklerini ve kimi durumlarda araç kontrol işlevlerini
bir arada sunan araç içi multimedya sistemlerini (Head Unit) hedef alan yeni bir
Android zararlı yazılımı tespit etti. Gizli çalışan çok aşamalı bir indirici
(downloader) biçiminde yapılandırılan bu kampanya, doğrudan araç sistemlerine özel
olarak tasarlanmış bir bulaşma zinciri üzerinden araç multimedya ünitelerini
hedef alan ilk belgelenmiş vaka niteliğini taşıyor. Saldırının amacı reklam sahtekarlığı
(ad fraud) ve diğer kötü niyetli faaliyetleri yürütmeyi sağlayan çok
aşamalı zararlı yazılımları sisteme yerleştirmek. Kaspersky araştırmacıları,
bu faaliyetin kötü şöhretli BadBox botnetiyle yakın bağlantılı bir tehdit aktörü
olan MoYu Group ile ilişkili olabileceğini değerlendiriyor.

Hedefte Araç İçi Multimedya Sistemleri Var
Araç multimedya sistemleri fabrikasyon olarak monte edilebildiği gibi, sonradan
eski model araçlara da entegre edilebiliyor. Üreticilerin arayüzleri kolayca özelleştirmek
ve temel sistem bileşenlerini eklemek için sıklıkla Android işletim
sistemini tercih etmesi, standart Android uygulamalarının ve dolayısıyla Android
zararlı yazılımlarının büyük bölümünün bu cihazlarda da çalışabilmesine yol
açıyor. Bu sistemler nadiren hassas kişisel veriler barındırsa da genellikle SIM
kart yuvasına ve navigasyon ile yazılım güncellemeleri için kesintisiz internet
bağlantısına sahip olmaları, onları siber saldırganlar için cazip bir hedef
haline getiriyor.

Bulaşma Vektörü: Kötüye Kullanılan Güncelleme Mekanizmaları
Söz konusu zararlı yazılım, DoFun tarafından desteklenen Android tabanlı çeşitli
multimedya ünitesi modellerinin ürün yazılımına (firmware) entegre güncelleme
mekanizmaları üzerinden dağıtıldı. Kaspersky, yazılım dağıtım sürecindeki bu kötüye
kullanım konusunda üreticiyi bilgilendirdi, DoFun yetkilileri ise sorunun
giderildiğini bildirdi.

Bulaşma zinciri, normal şartlarda analiz verilerini toplamak ve multimedya ünitesinin
yazılımını güncellemekle görevli TWCore adlı meşru bir sistem uygulaması
üzerinden başlıyor. TWCore, üreticinin sunucusundan hangi uygulamaların yüklenmesi
veya güncellenmesi gerektiğine dair talimatlar alıyor. Saldırganlar bu iletişim
kanalını kötüye kullanarak JarService adlı bir yükleyici (dropper) aracılığıyla
daha önce bilinmeyen zararlı yazılımları doğrudan araç ünitelerine iletti.
Tespitten kaçınmak üzere karmaşık ve çok aşamalı olarak kurgulanan bu süreçte
zararlı yazılım, sisteme standart bir kullanıcı uygulaması gibi yüklendi,
ancak herhangi bir kullanıcı arayüzü barındırmadığı için arka planda fark edilmeksizin
çalışmayı sürdürdü.

Kaspersky analistleri, saldırganların istenmeyen reklamlar görüntüleme, reklam
sahtekarlığı gerçekleştirme ve ilave zararlı modüller indirme yeteneğine sahip dokuz
farklı komut tanımladığını saptadı. Saldırganların ayrıca ekran çözünürlüğü,
cihaz modeli, bağlı Wi-Fi ağının kimliği ve cihazın MAC adresi gibi cihaz ve
ağ bilgilerini de ele geçirdiği belirlendi.

MoYu Group Bağlantısı
Kaspersky, bu kampanyayı daha önce TV alıcılarına (set-top box) yönelik gerçekleştirilen
saldırılarla karşılaştırarak kampanya ile BadBox botnetiyle ilişkili MoYu
Group arasındaki bağlantıları ortaya çıkardı. Ayrıca botnetin yönetim panelinde
tespit edilen, web sayfası kodlarına gömülü URL'ler gibi teknik izlerin, PXYEDGE
ve ProxyForU gibi konut tipi proxy (residential proxy) hizmetleri sunan
web sitelerindeki unsurlarla örtüştüğü görüldü. BadBox botneti, Android TV kutuları,
akıllı telefonlar ve tabletler gibi daha fabrikadan çıkmadan zararlı yazılımla
enfekte edilmiş ele geçirilmiş cihazlardan oluşan geniş ölçekli bir ağ olarak
biliniyor. Saldırganlar bu gizli arka kapıları kullanarak reklam sahtekarlığı
yapıyor, veri sızdırıyor ve ev ağlarını yasa dışı proxy trafiği aktarıcılarına
dönüştürüyor.

Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, konuyla ilgili şu değerlendirmede
bulundu: Siber güvenlik uzmanlarının ve kolluk kuvvetlerinin BadBox botnet
ağını çökertmeye yönelik tüm girişimlerine rağmen, bu yapıyla ilişkili aktörler
dünya genelinde yeni cihazlara sızarak kötü niyetli faaliyetlerini sürdürüyor.
Bu tür zararlı yazılımların yayılma yöntemleri, fabrikasyon arka kapılardan güvenliği
ihlal edilmiş IPTV uygulamalarına kadar giderek çeşitleniyor. İncelediğimiz
bu son vakada, meşru bir sistem uygulamasının yazılım güncelleme işlevini
istismar eden çok daha gelişmiş bir dağıtım yöntemine tanık olduk. Tehdit aktörleri
etki alanlarını kararlılıkla yeni platformlara genişletiyor. Bu tehdit, doğrudan
araç sistemlerine göre kurgulanmış bir bulaşma zinciri üzerinden otomotiv
multimedya ünitelerini hedef alan ilk zararlı yazılım olma özelliği taşıyor.
Yaşananlar, modern otomotiv platformlarının zararlı yazılımlara karşı kapsamlı
ve güçlü bir korumaya acilen ihtiyaç duyduğunu net bir biçimde gösteren ciddi bir
uyarıdır.


-iDeal Haber Merkezi-
- twitter.com/iDealDataHaber // www.idealdata.com.tr -