Phát hiện malware mới trên Android Auto: Biến màn hình ô tô thành công cụ gian lận quảng cáo và botnet
Các nhà nghiên cứu bảo mật vừa phát hiện một dòng malware mới nhắm vào firmware của các thiết bị Android trên ô tô do DoFun phát triển, nhằm thực hiện hành vi gian lận quảng cáo và xây dựng mạng lưới...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa cảnh báo về một dòng malware mới được thiết kế đặc biệt để tấn công các thiết bị giải trí (head unit) chạy hệ điều hành Android trên ô tô, cụ thể là các dòng sản phẩm do DoFun phát triển. Được Kaspersky phát hiện vào tháng 6/2026, loại malware này hoạt động như một trình tải xuống đa giai đoạn, mục tiêu cuối cùng là thực hiện gian lận quảng cáo và tạo ra một mạng lưới proxy botnet.
Theo Dmitry Kalinin, nhà nghiên cứu bảo mật tại Kaspersky, đây là trường hợp đầu tiên được ghi nhận về việc malware lây nhiễm thông qua cơ chế cập nhật firmware tích hợp sẵn trên thiết bị ô tô. Hoạt động này được cho là có liên quan đến nhóm MoYu Group – đơn vị từng bị HUMAN Satori Threat Intelligence vạch trần trong chiến dịch BADBOX vào năm ngoái.
Cơ chế lây nhiễm tinh vi
Malware lợi dụng ứng dụng hệ thống hợp lệ có tên TWCore (com.tw.core), vốn được thiết kế để thu thập dữ liệu phân tích và cập nhật phần mềm cho head unit. Kẻ tấn công đã thao túng kênh cập nhật này để phân phối một dropper có tên JarService. Sau khi được cài đặt, dropper này sẽ liên lạc với server của kẻ tấn công để tải về payload độc hại tiếp theo.
Sau khi xâm nhập, malware hoạt động ngầm dưới dạng một ứng dụng người dùng thông thường nhưng không có giao diện. Nó liên tục gửi yêu cầu đến máy chủ điều khiển (C&C) mỗi 90 phút để nhận cấu hình mới hoặc các lệnh thực thi (productId). Các lệnh này cho phép malware thực hiện nhiều hành vi độc hại như:
- Mở các đường dẫn trong WebView và thực thi mã JavaScript tùy ý.
- Tải xuống và thực thi mã từ các nguồn bên ngoài (loadlib2).
- Thực hiện các yêu cầu HTTP (GET/POST) hoặc kiểm tra mạng (traceroute).
- Can thiệp vào clipboard hoặc dữ liệu ứng dụng.
Nguy cơ từ các thiết bị thông minh trên xe hơi
Các thiết bị head unit Android ngày càng trở thành mục tiêu hấp dẫn cho tội phạm mạng do khả năng kết nối internet liên tục qua SIM. Việc khai thác các kênh cập nhật phần mềm hợp lệ cho thấy mức độ tinh vi ngày càng tăng của các chiến dịch tấn công. Mặc dù vấn đề phân phối phần mềm độc hại trong trường hợp này đã được xử lý sau khi thông báo, nhưng đây là lời cảnh báo nghiêm túc về nhu cầu bảo mật cho các nền tảng ô tô hiện đại.
Các chuyên gia khuyến cáo người dùng và nhà sản xuất cần chú trọng hơn đến việc kiểm soát tính toàn vẹn của các bản cập nhật firmware, đồng thời triển khai các giải pháp bảo mật mạnh mẽ hơn để ngăn chặn các cuộc tấn công nhắm vào hệ thống điều khiển xe hơi.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.