MoYu Group превратила автомобильные Android-системы в прокси-ботнет

В июне 2026 года исследователи выявили вредоносную кампанию, нацеленную на автомобильные мультимедийные системы на базе Android от DoFun. Злоумышленники использовали легитимное системное приложение TWCore, предназначенное для сбора телеметрии и обновления прошивки.

Исследователи с высокой степенью уверенности связали кампанию с MoYu Group, актором, связанным с BADBOX. Основной целью атаки было подключение бортовых компьютеров к ботнету прокси-серверов. ВПО также поддерживало функции, связанные с рекламным мошенничеством.

Злоупотребление механизмом обновления

TWCore получала инструкции по обновлению через брокер MQTT, размещенный на домене cardoor.cn. Приложение могло устанавливать APK-файлы, ранее отсутствовавшие на устройстве, если был включен флаг installNotExists.

Данные телеметрии показали, что вредоносные приложения устанавливались пакетом com.tw.core. Это указывает на злоупотребление встроенным механизмом обновления мультимедийной системы.

Многоэтапная цепочка заражения

Первым полезным грузом был JarService. Приложение не имело пользовательского интерфейса и выполняло функции дроппера. Оно расшифровывало данные, зашифрованные алгоритмом XOR и встроенные в собственный код, после чего восстанавливало сериализованные метаданные и точку входа для следующего этапа.

Загрузчик второго этапа содержал зашифрованные имена классов и применял рефлексию для запуска следующего полезного груза. Он передавал сведения об инфицированных устройствах в инфраструктуру управления по протоколу HTTP POST, а затем получал параметр dexUrl. Этот параметр указывал на зашифрованные сериализованные данные третьего этапа.

Исследователи обнаружили несколько версий полезного груза. Более ранняя версия 3.57 использовала другой алгоритм декодирования.

Рекламный кликер и обратный прокси-сервер

Третий этап функционировал как рекламный кликер и загрузчик обратного прокси-сервера. По умолчанию каждые 90 минут он обращался к /cpc/api/task и передавал сведения об устройстве, включая следующие данные:

  • модель устройства;
  • разрешение экрана;
  • SSID Wi-Fi;
  • MAC-адрес.

Сервер мог возвращать обновленные конфигурации и идентификаторы команд. Определения команд загружались из /cpc/api/xml. Вредоносное ПО поддерживало несколько типов действий:

  • отображение рекламы;
  • фальсификация кликов;
  • создание HTTP-активности;
  • загрузка дополнительных полезных нагрузок.

В зафиксированной активности ВПО использовало loadlib2 для установки модуля обратного прокси-сервера zhima. Это указывает, что кампания была ориентирована на привлечение бортовых компьютеров в ботнет прокси-серверов.

Связь с MoYu Group и BADBOX

Атрибуция кампании в пользу MoYu Group основывалась на нескольких признаках. Исследователи выявили сходство кода, имя потока mosdk-host-loader, пересечения с вредоносным ПО, обнаруженным на Android TV-приставках, а также использование общей инфраструктуры.

Кампания представляет собой специфичную для конкретного устройства цепочку заражения. Она злоупотребляет доверенной функциональностью системных обновлений для развертывания ВПО, предназначенного для рекламного мошенничества и создания ботнета прокси-серверов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: