แฮ็กเกอร์แพร่กระจายมัลแวร์ Proxy Botnet เพื่อโจมตีอุปกรณ์ Android Head Unit ที่ติดตั้งในรถยนต์

การโจมตีแบบ Supply-chain attack ที่มุ่งเป้าไปยังอุปกรณ์ Head Unit ของรถยนต์ที่ทำงานบนระบบปฏิบัติการ Android กำลังอาศัยแอปพลิเคชันอัปเดตอุปกรณ์ของระบบที่ถูกต้องเพื่อแพร่กระจายมัลแวร์ โดยมัลแวร์ดังกล่าวจะดึงเอาอุปกรณ์ที่ถูกเจาะระบบ เข้าไปเป็นส่วนหนึ่งของเครือข่าย Proxy botnet หรือถูกนำไปใช้ในการฉ้อโกงผ่านโฆษณา

นักวิจัยจาก Kaspersky ได้วิเคราะห์มัลแวร์ดังกล่าว และระบุว่า การโจมตีนี้เป็นผลงานของกลุ่ม MoYu ซึ่งเป็นกลุ่มแฮ็กเกอร์ที่ก่อนหน้านี้มีความเชื่อมโยงกับมัลแวร์ BadBox botnet

นักวิจัยระบุว่า นี่เป็นกรณีแรกที่มีการบันทึกถึงกระบวนการแพร่กระจายมัลแวร์ที่ถูกออกแบบมาโดยเฉพาะเพื่อพุ่งเป้าการโจมตีไปยังอุปกรณ์ Head Unit ของรถยนต์

การโจมตีของกลุ่ม MoYu มุ่งเป้าไปที่ระบบของบริษัท DoFun ซึ่งเป็นผู้ให้บริการซอฟต์แวร์ และฮาร์ดแวร์ยานยนต์สัญชาติจีน ภายใต้การบริหารของบริษัท Shenzhen Driving Control Technology Co., Ltd.

DoFun เป็นผู้ให้บริการซอฟต์แวร์, บริการคลาวด์ และฮาร์ดแวร์ยานยนต์ ซึ่งจำหน่ายอุปกรณ์ Head Unit บนระบบปฏิบัติการ Android แบบทั่วไป โดยอุปกรณ์ดังกล่าวทำหน้าที่เป็น Command center สำหรับระบบ Infotainment, ระบบ Navigation และระบบการตั้งค่าต่าง ๆ ของรถยนต์

ในเดือนมิถุนายน นักวิจัยจาก Kaspersky ตรวจพบการดาวน์โหลดไฟล์ APK ที่เป็นอันตรายจาก TWCore ซึ่งเป็นแอปพลิเคชันระบบที่ถูกต้องของ DoFun โดยแอปดังกล่าวจะรับคำสั่งผ่านเซิร์ฟเวอร์ MQTT ที่ Hosted อยู่บน cardoor[.]cn

แอปพลิเคชันที่ไม่รู้จักดังกล่าวไม่มี Interface และเป็นมัลแวร์ที่ชื่อว่า JarService เมื่อถูกเรียกใช้งาน มัลแวร์จะทำการถอดรหัส และรัน Loader ในขั้นตอนที่สอง ซึ่งทำหน้าที่สร้างการเชื่อมต่อสื่อสารกับเซิร์ฟเวอร์ C2 เพื่อดาวน์โหลด Payload ที่ถูกเข้ารหัสไว้อีกตัวหนึ่งลงมา

Payload ตัวสุดท้ายจะรายงานข้อมูลอุปกรณ์เป็นระยะ ๆ เช่น รุ่น ความละเอียดหน้าจอ, ชื่อ Wi-Fi (SSID) และ MAC address พร้อมกับรอรับคำสั่งจากผู้โจมตี

มัลแวร์ตัวนี้รองรับคำสั่ง 9 รูปแบบ โดยมีรายละเอียดดังต่อไปนี้

  • return - ดึงค่าที่ระบุจากพื้นที่เก็บข้อมูล SharedPreferences ของระบบ Android
  • copy - คัดลอกเนื้อหาที่จัดเก็บไว้ หรือที่ดาวน์โหลดมาลงใน Clipboard ของอุปกรณ์
  • http - ส่ง HTTP requests แบบ GET หรือ POST และสามารถบันทึกการตอบกลับบางส่วนไว้ได้
  • web - เปิด URL ใน WebView และรันโค้ด JavaScript ตามที่กำหนด
  • loadlib - ยังไม่สามารถทำงานได้สมบูรณ์ในตอนที่ Kaspersky เผยแพร่รายงาน
  • loadlib2 - ดาวน์โหลด และรันโค้ดที่เป็นอันตรายหรือ Modules ต่าง ๆ เพิ่มเติม
  • loadlib3 - ยังไม่สามารถทำงานได้สมบูรณ์ในตอนที่ Kaspersky เผยแพร่รายงาน
  • deeplink - เปิดหน้าเว็บ หรือทรัพยากรที่ระบุผ่าน Browser
  • traceroute - ตรวจสอบว่า Hosts ที่ระบุสามารถติดต่อได้หรือไม่ โดยใช้การ Ping แบบ ICMP

Kaspersky ระบุว่า มัลแวร์ดังกล่าวไม่ได้เข้าไปแทรกแซงการขับขี่ หรือระบบควบคุมยานพาหนะที่สำคัญ และดูเหมือนว่าจะถูกออกแบบมาเพื่อการทำ advertising fraud รวมถึงการเปลี่ยนอุปกรณ์ Head Unit ของรถยนต์ที่เชื่อมต่ออินเทอร์เน็ตให้กลายเป็น Residential proxy nodes เพื่อวัตถุประสงค์ในการสร้างรายได้

นักวิจัยค้นพบว่า ผู้ควบคุมมัลแวร์ได้ทำการโหลด Reverse-proxy module ที่ชื่อว่า ‘zhima’ เป็นหลัก ซึ่งทำหน้าที่เปลี่ยนอุปกรณ์ Head Unit ให้กลายเป็น Node ของเครือข่าย Proxy botnet และยังมีการสร้าง Web requests เพื่อนำไปใช้ในกิจกรรมฉ้อโกงผ่านการคลิก

Kaspersky เปิดเผยว่า ได้แจ้งให้บริษัท DoFun รับทราบถึงการค้นพบดังกล่าวแล้ว และบริษัทสัญชาติจีนรายนี้ตอบกลับมาว่าได้ทำการแก้ไขช่องโหว่นี้เรียบร้อยแล้ว

ที่มา : bleepingcomputer