• 3 месяца назад в сети был обнаружен новый Android-зловред для показа рекламы и созда...
• 3 месяца назад в сети был обнаружен новый Android-зловред для показа рекламы и создания ботнета. Вся соль в том, что зловред распространялся через встроенные механизмы прошивок головных устройств автомобилей (Head Unit) под управлением ОС Android для обновления ПО. Это первый задокументированный случай обнаружения зловреда в головном устройстве автомобиля c цепочкой заражения, характерной для головных устройств. • Если коротко, то Head Unit - это система, совмещающая в себе функции мультимедиа и частично функции управления автомобилем. Головные устройства могут быть как частью комплектации автомобиля, так и устанавливаться уже после покупки. Основными векторами атак для таких решений являются компрометация через физический доступ, либо уязвимости ОС или компонентов головного устройства. • Схемы доставки такого вредоносного ПО на систему могут быть самыми разнообразными - от скачивания предустановленными в систему бэкдорами до установки зараженных сборок IPTV -приложений. • В исследовании, которое вы можете изучить по ссылкам ниже, есть полный технический разбор и демонстрация способа доставки малвари через легитимную функциональность обновления ПО в системном приложении. При этом злоумышленники активно осваивают новые платформы. Так, этот зловред стал первым вредоносным приложением для головных устройств, а это означает, что отныне подобные платформы тоже нуждаются в защите от вредоносного ПО. • Что такое головное устройство (Head Unit). • Приложение TWCore. • Стадия 1: дроппер JarService. • Стадия 2: загрузчик. • Стадия 3: кликер/загрузчик реверс-прокси. • Атрибуция. • Заключение. • Индикаторы компрометации: • Стадия 1 — JarService; • Стадия 2 — загрузчик; • Стадия 3 — загрузчик/кликер; • Модуль zhima; • Домены и IP-адреса; • Адреса, с которых скачивался JarService; • Хэши TWCore — легитимного ПО, использующегося для распространения JarService. #Исследование