Schädliche Android-Update-App verwandelt Autoradios in Proxy-Botnet

Ein neu entdeckter Supply-Chain-Angriff auf Android-Autoradios verwandelt sie in ein Proxy-Botnet für Werbebetrug.

Die Malware JarService wird über die legitime TWCore-App von DoFun auf Android-Autoradios installiert.
Highlights
  • Die Malware nutzt eine legitime Systemaktualisierungs-App, um sich auf Android-Autoradios zu verbreiten.
  • Die kompromittierten Geräte werden in ein Proxy-Botnet eingebunden und für Click-Fraud missbraucht.
  • Kaspersky ordnet die Operation der Gruppe MoYu zu, die bereits für das BadBox-Botnet verantwortlich ist.

Ein neu entdeckter Supply-Chain-Angriff auf Android-basierte Autoradios nutzt eine legitime Systemaktualisierungs-App, um Schadsoftware zu verbreiten. Die kompromittierten Geräte werden anschließend in ein Proxy-Botnet eingebunden oder für Werbebetrug missbraucht. Sicherheitsforscher von Kaspersky analysierten die Malware und ordnen die Operation der Gruppe MoYu zu, die bereits für das BadBox-Malware-Botnet verantwortlich gemacht wird. Es handelt sich um den ersten dokumentierten Fall einer speziell für Autoradios entwickelten Infektionskette.

Wie die Infektionskette funktioniert

Im Juni entdeckten Kaspersky-Forscher eine schadhafte APK-Datei, die über die legitime DoFun-System-App TWCore heruntergeladen wurde. TWCore empfängt seine Anweisungen über einen MQTT-Server, der unter der Adresse cardoor[.]cn betrieben wird. Die heruntergeladene App hat keine Benutzeroberfläche und trägt den Namen JarService. Beim Start entschlüsselt und führt die Malware einen zweiten Lader aus, der die Kommunikation mit einem Command-and-Control-Server (C2) aufbaut und eine weitere verschlüsselte Nutzlast herunterlädt.

Die finale Schadsoftware meldet regelmäßig Geräteinformationen wie Modell, Bildschirmauflösung, WLAN-SSID und MAC-Adresse an die Angreifer und wartet auf Befehle. Die Malware unterstützt insgesamt neun verschiedene Kommandos:

  1. return – Ruft einen gespeicherten Wert aus dem Android-SharedPreferences-Speicher ab.
  2. copy – Kopiert gespeicherte oder heruntergeladene Inhalte in die Zwischenablage des Geräts.
  3. http – Sendet HTTP-GET- oder POST-Anfragen und kann Teile der Antwort speichern.
  4. web – Öffnet eine URL in einem WebView und führt übergebenes JavaScript aus.
  5. loadlib – Zum Zeitpunkt der Veröffentlichung des Kaspersky-Berichts noch nicht vollständig implementiert.
  6. loadlib2 – Lädt beliebigen Code oder zusätzliche Module herunter und führt sie aus.
  7. loadlib3 – Ebenfalls noch nicht vollständig implementiert.
  8. deeplink – Öffnet eine angegebene Ressource im Browser.
  9. traceroute – Prüft, ob bestimmte Hosts per ICMP-Ping erreichbar sind.

Die Rolle von DoFun und der TWCore-App

Die Angriffe zielen auf Systeme von DoFun, einem chinesischen Anbieter von Automobilsoftware und -hardware, der zur Shenzhen Driving Control Technology Co., Ltd. gehört. DoFun verkauft standardisierte Android-basierte Autoradios, die als zentrale Steuerungseinheit für Infotainment, Navigation und Fahrzeugeinstellungen dienen. Die TWCore-App ist eine legitime Systemanwendung, die für Update-Aufgaben zuständig ist – sie wurde von den Angreifern kompromittiert, um die Malware zu distribuieren.

Ziele der Angreifer: Ad Fraud und Proxy-Botnet

Die Malware greift nicht in die Fahrzeugsteuerung oder sicherheitskritische Systeme ein. Stattdessen nutzt sie die internetfähigen Autoradios für Werbebetrug und wandelt sie in Residential-Proxy-Knoten um. Die Forscher fanden heraus, dass die Betreiber vor allem ein Reverse-Proxy-Modul namens „zhima“ laden, das die Autoradios in Botnet-Knoten verwandelt. Gleichzeitig werden über das Gerät Webanfragen für Click-Fraud-Aktivitäten getätigt. Dies erlaubt es den Angreifern, die IP-Adressen der Autoradios für anonyme Anfragen zu nutzen oder Werbeklicks künstlich zu generieren – beides einträgliche Geschäftsmodelle in der Cyberkriminalität.

Reaktion von DoFun und Ausblick

Kaspersky informierte DoFun über die Sicherheitslücke. Das chinesische Unternehmen bestätigte, das Problem behoben zu haben. Die genauen Umstände des initialen Kompromittierungsvektors – etwa ob die TWCore-App selbst durch eine Schwachstelle oder durch einen gezielten Eingriff in die Lieferkette infiziert wurde – sind noch nicht abschließend geklärt. BleepingComputer hat beide Unternehmen um Stellungnahme gebeten, der Artikel wird bei Eingang der Informationen aktualisiert.

Der Fall zeigt, wie sich Cyberkriminelle zunehmend auf vernetzte Geräte abseits von Smartphones und Computern konzentrieren. Autoradios mit Android-Betriebssystem sind oft nur unzureichend geschützt und laufen häufig mit veralteten Softwareversionen. Angesichts der steigenden Verbreitung von Android-basierten Infotainmentsystemen in Fahrzeugen müssen Hersteller ihre Lieferketten und Update-Mechanismen dringend überprüfen. Die Entdeckung der MoYu-Gruppe unterstreicht, dass selbst vermeintlich unkritische Systeme wie Autoradios zu wertvollen Zielen für Botnetze und Betrugsnetzwerke werden können.

Diesen Artikel teilen