Advertencia: Un software malicioso se está infiltrando en los sistemas de entretenimiento de los automóviles a través de actualizaciones de confianza.

¡Atención! Los hackers están instalando malware en el sistema de entretenimiento de tu coche mediante actualizaciones legítimas. Descubre cómo lo hacen y qué puedes hacer para proteger tu vehículo.

Las cosas más importantes que necesitas saber

  • El malware se infiltra en los sistemas de entretenimiento de los automóviles aprovechando los canales de actualización legítimos, y estos ataques se atribuyen al Grupo MoYu, que está vinculado a la red de bots BadBox.
  • El malware funciona silenciosamente en segundo plano para mostrar anuncios fraudulentos y recopilar información confidencial del dispositivo, como la resolución de pantalla, el modelo del dispositivo, el ID de la red Wi-Fi y la dirección MAC.
  • Los sistemas de entretenimiento para automóviles basados ​​en Android son un objetivo atractivo para los atacantes debido a su constante conectividad a Internet y la relativa falta de supervisión de la seguridad, lo que los convierte en una superficie de ataque cada vez mayor.

Los expertos han advertido que las unidades principales de los automóviles forman parte de una creciente oleada de campañas de malware dirigidas a los sistemas Android diseñados para vehículos conectados.

Una campaña de malware recientemente descubierta infecta directamente a estas unidades , que son sistemas que combinan funciones multimedia y, en algunos modelos, control del vehículo.

Según Kaspersky, esta campaña representa el primer caso documentado de malware diseñado específicamente para este tipo de cadena de infección.

Los canales de actualización comprometidos introducen malware directamente en los vehículos.

Los investigadores creen que esta actividad probablemente se remonta al Grupo MoYu, un grupo de ciberdelincuentes estrechamente vinculado a la conocida red de bots BadBox , que se propagó a través de mecanismos de actualización legítimos integrados directamente en el firmware de las unidades principales basadas en Android fabricadas por DoFun.

La cadena de infección se origina en TWCore, una aplicación de sistema legítima que normalmente se encarga de recopilar datos analíticos y actualizar el software de la unidad principal remota.

Los atacantes explotaron este canal de actualización de confianza utilizando una herramienta de descarga especializada llamada JarService para distribuir malware previamente desconocido directamente a un grupo de dispositivos afectados.

Una vez instalado correctamente, el malware funcionaba silenciosamente como una aplicación en segundo plano sin mostrar ninguna interfaz de usuario visible.

Kaspersky ha identificado nueve comandos de control remoto distintos integrados en el malware, capaces de mostrar anuncios no deseados y llevar a cabo diversas formas de fraude publicitario.

El malware también recopilaba activamente información confidencial del dispositivo, como la resolución de la pantalla, el modelo del dispositivo, el ID de la red Wi-Fi y la dirección MAC del dispositivo.

Los investigadores han encontrado vínculos técnicos claros entre esta campaña y ataques anteriores dirigidos a decodificadores de televisión asociados con el mismo grupo de amenazas más amplio.

El equipo de investigación afirma que el panel de administración de la botnet comparte URL integradas con los sitios de servicios de proxy residenciales PXYEDGE y ProxyForU.

BadBox funciona como una vasta y extensa red de dispositivos Android comprometidos , incluyendo reproductores multimedia, teléfonos y tabletas que llegan preinfectados de fábrica.

Kaspersky ya ha notificado oficialmente al proveedor sobre esta explotación continua de su canal legítimo de distribución de software y su infraestructura de actualización.

Según datos de DoFun, el problema subyacente ya se ha resuelto en la mayoría de los dispositivos afectados actualmente en funcionamiento.

Unidades de control en los automóviles: una superficie de ataque creciente y desprotegida.

Las unidades principales de los automóviles vienen preinstaladas de fábrica o se pueden agregar posteriormente a vehículos más antiguos como mejoras del mercado de accesorios.

Los fabricantes dependen en gran medida del sistema operativo Android , ya que simplifica el proceso de personalización de la interfaz y facilita significativamente la integración de plataformas.

Esta adopción generalizada por parte de la industria indica que la mayoría de las aplicaciones estándar de Android, así como la mayoría del malware actual para Android, pueden ejecutarse en estos dispositivos.

Las unidades principales rara vez almacenan datos personales confidenciales directamente, lo que podría sugerir inicialmente que su atractivo para los atacantes es limitado.

Sin embargo, suelen tener ranuras para tarjetas SIM activas y mantienen una conexión constante a Internet para proporcionar servicios de navegación y recibir actualizaciones periódicas de software.

Esta singular combinación de conectividad constante y controles de seguridad relativamente débiles convierte a estos sistemas en un objetivo muy atractivo para futuros atacantes.

Aún no está del todo claro el verdadero alcance de esta campaña en particular, y tampoco se sabe si otros fabricantes de unidades principales se enfrentan al mismo nivel de exposición.

 

 

Los comentarios están cerrados.