{"id":49624,"date":"2026-08-22T19:35:42","date_gmt":"2026-08-22T17:35:42","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49624"},"modified":"2026-08-22T19:35:42","modified_gmt":"2026-08-22T17:35:42","slug":"autoradio-botnet-supply-chain-angriff-49624","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/autoradio-botnet-supply-chain-angriff-49624\/","title":{"rendered":"Sch\u00e4dliche Android-Update-App verwandelt Autoradios in Proxy-Botnet"},"content":{"rendered":"<p>Ein neu entdeckter <a href=\"https:\/\/overcentral.com\/de\/supply-chain-angriff-rust-crates-malware-49529\/\" title=\"Supply-Chain-Angriff schleust Build-Zeit-Malware in Rust-Crates mit 245 Millionen Downloads\" data-iacss-internal=\"1\">Supply-Chain-Angriff<\/a> auf <a href=\"https:\/\/www.android.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Android<\/a>-basierte Autoradios nutzt eine legitime Systemaktualisierungs-App, um Schadsoftware zu verbreiten. Die kompromittierten Ger\u00e4te werden anschlie\u00dfend in ein Proxy-Botnet eingebunden oder f\u00fcr Werbebetrug missbraucht. Sicherheitsforscher von Kaspersky analysierten die Malware und ordnen die Operation der Gruppe MoYu zu, die bereits f\u00fcr das BadBox-Malware-Botnet verantwortlich gemacht wird. Es handelt sich um den ersten dokumentierten Fall einer speziell f\u00fcr Autoradios entwickelten Infektionskette.<\/p>\n<h2>Wie die Infektionskette funktioniert<\/h2>\n<p>Im Juni entdeckten Kaspersky-Forscher eine schadhafte APK-Datei, die \u00fcber die legitime DoFun-System-App TWCore heruntergeladen wurde. TWCore empf\u00e4ngt seine Anweisungen \u00fcber einen MQTT-Server, der unter der Adresse cardoor[.]cn betrieben wird. Die heruntergeladene App hat keine Benutzeroberfl\u00e4che und tr\u00e4gt den Namen JarService. Beim Start entschl\u00fcsselt und f\u00fchrt die Malware einen zweiten Lader aus, der die Kommunikation mit einem Command-and-Control-Server (C2) aufbaut und eine weitere verschl\u00fcsselte Nutzlast herunterl\u00e4dt.<\/p>\n<p>Die finale Schadsoftware meldet regelm\u00e4\u00dfig Ger\u00e4teinformationen wie Modell, Bildschirmaufl\u00f6sung, WLAN-SSID und MAC-Adresse an die Angreifer und wartet auf Befehle. Die Malware unterst\u00fctzt insgesamt neun verschiedene Kommandos:<\/p>\n<ol>\n<li><strong>return<\/strong> \u2013 Ruft einen gespeicherten Wert aus dem Android-SharedPreferences-Speicher ab.<\/li>\n<li><strong>copy<\/strong> \u2013 Kopiert gespeicherte oder heruntergeladene Inhalte in die Zwischenablage des Ger\u00e4ts.<\/li>\n<li><strong>http<\/strong> \u2013 Sendet HTTP-GET- oder POST-Anfragen und kann Teile der Antwort speichern.<\/li>\n<li><strong>web<\/strong> \u2013 \u00d6ffnet eine URL in einem WebView und f\u00fchrt \u00fcbergebenes JavaScript aus.<\/li>\n<li><strong>loadlib<\/strong> \u2013 Zum Zeitpunkt der Ver\u00f6ffentlichung des Kaspersky-Berichts noch nicht vollst\u00e4ndig implementiert.<\/li>\n<li><strong>loadlib2<\/strong> \u2013 L\u00e4dt beliebigen Code oder zus\u00e4tzliche Module herunter und f\u00fchrt sie aus.<\/li>\n<li><strong>loadlib3<\/strong> \u2013 Ebenfalls noch nicht vollst\u00e4ndig implementiert.<\/li>\n<li><strong>deeplink<\/strong> \u2013 \u00d6ffnet eine angegebene Ressource im Browser.<\/li>\n<li><strong>traceroute<\/strong> \u2013 Pr\u00fcft, ob bestimmte Hosts per ICMP-Ping erreichbar sind.<\/li>\n<\/ol>\n<h2>Die Rolle von DoFun und der TWCore-App<\/h2>\n<p>Die Angriffe zielen auf Systeme von DoFun, einem chinesischen Anbieter von Automobilsoftware und -hardware, der zur Shenzhen Driving Control Technology Co., Ltd. geh\u00f6rt. DoFun verkauft standardisierte Android-basierte Autoradios, die als zentrale Steuerungseinheit f\u00fcr Infotainment, Navigation und Fahrzeugeinstellungen dienen. Die TWCore-App ist eine legitime Systemanwendung, die f\u00fcr Update-Aufgaben zust\u00e4ndig ist \u2013 sie wurde von den Angreifern kompromittiert, um die Malware zu distribuieren.<\/p>\n<h2>Ziele der Angreifer: Ad Fraud und Proxy-Botnet<\/h2>\n<p>Die Malware greift nicht in die Fahrzeugsteuerung oder sicherheitskritische Systeme ein. Stattdessen nutzt sie die internetf\u00e4higen Autoradios f\u00fcr Werbebetrug und wandelt sie in Residential-Proxy-Knoten um. Die Forscher fanden heraus, dass die Betreiber vor allem ein Reverse-Proxy-Modul namens \u201ezhima\u201c laden, das die Autoradios in Botnet-Knoten verwandelt. Gleichzeitig werden \u00fcber das Ger\u00e4t Webanfragen f\u00fcr Click-Fraud-Aktivit\u00e4ten get\u00e4tigt. Dies erlaubt es den Angreifern, die IP-Adressen der Autoradios f\u00fcr anonyme Anfragen zu nutzen oder Werbeklicks k\u00fcnstlich zu generieren \u2013 beides eintr\u00e4gliche Gesch\u00e4ftsmodelle in der Cyberkriminalit\u00e4t.<\/p>\n<h2>Reaktion von DoFun und Ausblick<\/h2>\n<p>Kaspersky informierte DoFun \u00fcber die Sicherheitsl\u00fccke. Das chinesische Unternehmen best\u00e4tigte, das Problem behoben zu haben. Die genauen Umst\u00e4nde des initialen Kompromittierungsvektors \u2013 etwa ob die TWCore-App selbst durch eine Schwachstelle oder durch einen gezielten Eingriff in die Lieferkette infiziert wurde \u2013 sind noch nicht abschlie\u00dfend gekl\u00e4rt. BleepingComputer hat beide Unternehmen um Stellungnahme gebeten, der Artikel wird bei Eingang der Informationen aktualisiert.<\/p>\n<p>Der Fall zeigt, wie sich Cyberkriminelle zunehmend auf vernetzte Ger\u00e4te abseits von Smartphones und Computern konzentrieren. Autoradios mit Android-Betriebssystem sind oft nur unzureichend gesch\u00fctzt und laufen h\u00e4ufig mit veralteten Softwareversionen. Angesichts der steigenden Verbreitung von Android-basierten Infotainmentsystemen in Fahrzeugen m\u00fcssen Hersteller ihre Lieferketten und Update-Mechanismen dringend \u00fcberpr\u00fcfen. Die Entdeckung der MoYu-Gruppe unterstreicht, dass selbst vermeintlich unkritische Systeme wie Autoradios zu wertvollen Zielen f\u00fcr Botnetze und Betrugsnetzwerke werden k\u00f6nnen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein neu entdeckter Supply-Chain-Angriff auf Android-basierte Autoradios nutzt eine legitime Systemaktualisierungs-App, um Schadsoftware zu verbreiten. Die kompromittierten Ger\u00e4te werden anschlie\u00dfend in ein Proxy-Botnet eingebunden oder f\u00fcr Werbebetrug missbraucht. Sicherheitsforscher von Kaspersky analysierten die Malware und ordnen die Operation der Gruppe MoYu zu, die bereits f\u00fcr das BadBox-Malware-Botnet verantwortlich gemacht wird. Es handelt sich um den [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53757,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49624.png","fifu_image_alt":"Sch\u00e4dliche Android-Update-App verwandelt Autoradios in Proxy-Botnet","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49624","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49624.png","fifu_image_alt":"Sch\u00e4dliche Android-Update-App verwandelt Autoradios in Proxy-Botnet","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49624","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49624"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49624\/revisions"}],"predecessor-version":[{"id":49627,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49624\/revisions\/49627"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53757"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49624"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49624"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49624"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}