SecBoard
Zurück zur Übersicht

The invisible passenger in your car

Securelist·
Originalartikel lesen bei Securelist

Sicherheitsforscher haben eine neue Android-Malware entdeckt, die sich über die eingebauten Updater von Android-basierten Auto-Infotainmentsystemen verbreitet. Die Malware, die Ad-Betrug und den Aufbau eines Proxy-Botnets zum Ziel hat, betrifft Fahrzeuge mit bestimmten Head-Unit-Firmwares. Nutzer sollten ihre Systeme auf ungewöhnliche Aktivitäten überwachen und sicherstellen, dass ihre Sicherheitslösungen auf dem neuesten Stand sind, um Bedrohungen wie HEUR:Trojan-Dropper.AndroidOS.Agent.vu zu erkennen.

Kurzfassung

Eine neue Android-Malware, die der MoYu Group zugeschrieben wird, verbreitet sich über die integrierten Updater von Android-basierten Infotainmentsystemen in Fahrzeugen. Diese Malware zielt auf Ad-Betrug und den Aufbau eines Proxy-Botnets ab. Betroffen sind Fahrzeuge mit bestimmten Head-Unit-Firmwares, insbesondere DoFun-Modelle.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Besitzer von Android-basierten Infotainmentsystemen in Fahrzeugen, insbesondere DoFun-Modelle, sind betroffen. Die Malware wird der MoYu Group zugeschrieben.

Warum relevant

Dies ist der erste dokumentierte Fall von Malware, die speziell auf Infotainmentsysteme in Autos abzielt, was eine neue Angriffsfläche für Organisationen darstellt, die Flottenfahrzeuge oder fahrzeugbezogene Dienste nutzen. Die Malware kann für Ad-Betrug und den Aufbau eines Proxy-Botnets missbraucht werden.

Realistisches Worst Case

Im schlimmsten Fall könnten kompromittierte Fahrzeuge Teil eines großen Proxy-Botnets werden, das für weitere kriminelle Aktivitäten missbraucht wird, und die Besitzer könnten mit unerklärlichem Datenverbrauch oder Leistungsproblemen konfrontiert werden. Die Infotainmentsysteme könnten für Ad-Betrug missbraucht werden, was zu finanziellen Verlusten für Werbetreibende führt.

Handlungsempfehlung

Überwachen Sie Systeme auf ungewöhnliche Aktivitäten, stellen Sie sicher, dass alle Android-basierten Infotainmentsysteme auf dem neuesten Stand sind und dass Sicherheitslösungen wie Kaspersky installiert und aktuell sind, um Bedrohungen wie HEUR:Trojan-Dropper.AndroidOS.Agent.vu zu erkennen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Logs der Infotainmentsysteme auf ungewöhnliche Netzwerkverbindungen oder unerwarteten Datenverkehr, insbesondere zu unbekannten IP-Adressen oder Domains.
  • Stellen Sie sicher, dass alle Android-basierten Infotainmentsysteme die neuesten Firmware-Updates installiert haben und dass automatische Updates aktiviert sind, falls verfügbar.
  • Validieren Sie, dass installierte Sicherheitslösungen (z.B. Kaspersky) auf den Infotainmentsystemen aktiv sind und die neuesten Virendefinitionen besitzen, um HEUR:Trojan-Dropper.AndroidOS.Agent.vu und ähnliche Bedrohungen zu erkennen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighverbreitet sich über die eingebauten Updater von Android-basierten Auto-Infotainmentsystemen
Command and ControlT1090 ProxyHighden Aufbau eines Proxy-Botnets zum Ziel hat
ImpactT1496 Resource HijackingMediumAd-Betrug und den Aufbau eines Proxy-Botnets zum Ziel hat
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Versionen der Head-Unit-Firmware betroffen sind, außer dass es sich um 'bestimmte' handelt.
  • Die genauen technischen Details der Malware-Funktionalität über Ad-Betrug und Proxy-Botnet hinaus sind nicht detailliert.
  • Es wird nicht spezifiziert, welche genauen Auswirkungen der Ad-Betrug auf die Nutzer oder die Systemleistung hat.
  • Es wird nicht spezifiziert, welche anderen Hersteller oder Modelle neben DoFun betroffen sein könnten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?
Themen
Malware descriptionsBotnetsMalware TechnologiesGoogle AndroidAdwareMalware DescriptionsMalwareDropperTrojan ClickerFirmware