The invisible passenger in your car
Sicherheitsforscher haben eine neue Android-Malware entdeckt, die sich über die eingebauten Updater von Android-basierten Auto-Infotainmentsystemen verbreitet. Die Malware, die Ad-Betrug und den Aufbau eines Proxy-Botnets zum Ziel hat, betrifft Fahrzeuge mit bestimmten Head-Unit-Firmwares. Nutzer sollten ihre Systeme auf ungewöhnliche Aktivitäten überwachen und sicherstellen, dass ihre Sicherheitslösungen auf dem neuesten Stand sind, um Bedrohungen wie HEUR:Trojan-Dropper.AndroidOS.Agent.vu zu erkennen.
Eine neue Android-Malware, die der MoYu Group zugeschrieben wird, verbreitet sich über die integrierten Updater von Android-basierten Infotainmentsystemen in Fahrzeugen. Diese Malware zielt auf Ad-Betrug und den Aufbau eines Proxy-Botnets ab. Betroffen sind Fahrzeuge mit bestimmten Head-Unit-Firmwares, insbesondere DoFun-Modelle.
Besitzer von Android-basierten Infotainmentsystemen in Fahrzeugen, insbesondere DoFun-Modelle, sind betroffen. Die Malware wird der MoYu Group zugeschrieben.
Dies ist der erste dokumentierte Fall von Malware, die speziell auf Infotainmentsysteme in Autos abzielt, was eine neue Angriffsfläche für Organisationen darstellt, die Flottenfahrzeuge oder fahrzeugbezogene Dienste nutzen. Die Malware kann für Ad-Betrug und den Aufbau eines Proxy-Botnets missbraucht werden.
Im schlimmsten Fall könnten kompromittierte Fahrzeuge Teil eines großen Proxy-Botnets werden, das für weitere kriminelle Aktivitäten missbraucht wird, und die Besitzer könnten mit unerklärlichem Datenverbrauch oder Leistungsproblemen konfrontiert werden. Die Infotainmentsysteme könnten für Ad-Betrug missbraucht werden, was zu finanziellen Verlusten für Werbetreibende führt.
Überwachen Sie Systeme auf ungewöhnliche Aktivitäten, stellen Sie sicher, dass alle Android-basierten Infotainmentsysteme auf dem neuesten Stand sind und dass Sicherheitslösungen wie Kaspersky installiert und aktuell sind, um Bedrohungen wie HEUR:Trojan-Dropper.AndroidOS.Agent.vu zu erkennen.
- ▸Überprüfen Sie die Logs der Infotainmentsysteme auf ungewöhnliche Netzwerkverbindungen oder unerwarteten Datenverkehr, insbesondere zu unbekannten IP-Adressen oder Domains.
- ▸Stellen Sie sicher, dass alle Android-basierten Infotainmentsysteme die neuesten Firmware-Updates installiert haben und dass automatische Updates aktiviert sind, falls verfügbar.
- ▸Validieren Sie, dass installierte Sicherheitslösungen (z.B. Kaspersky) auf den Infotainmentsystemen aktiv sind und die neuesten Virendefinitionen besitzen, um HEUR:Trojan-Dropper.AndroidOS.Agent.vu und ähnliche Bedrohungen zu erkennen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | verbreitet sich über die eingebauten Updater von Android-basierten Auto-Infotainmentsystemen |
| Command and Control | T1090 Proxy | High | den Aufbau eines Proxy-Botnets zum Ziel hat |
| Impact | T1496 Resource Hijacking | Medium | Ad-Betrug und den Aufbau eines Proxy-Botnets zum Ziel hat |
- Es wird nicht spezifiziert, welche spezifischen Versionen der Head-Unit-Firmware betroffen sind, außer dass es sich um 'bestimmte' handelt.
- Die genauen technischen Details der Malware-Funktionalität über Ad-Betrug und Proxy-Botnet hinaus sind nicht detailliert.
- Es wird nicht spezifiziert, welche genauen Auswirkungen der Ad-Betrug auf die Nutzer oder die Systemleistung hat.
- Es wird nicht spezifiziert, welche anderen Hersteller oder Modelle neben DoFun betroffen sein könnten.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?