警告:悪意のあるソフトウェアが、信頼できるアップデートを通じてカーエンターテインメントシステムに侵入しています。

警告!ハッカーは正規のアップデートを通じて、あなたの車のエンターテイメントシステムにマルウェアを仕込んでいます。その手口と、ハッキングから車を守るための対策についてご確認ください。

知っておくべき最も重要なこと

  • マルウェアは正規のアップデートチャネルを悪用して車載エンターテインメントシステムに侵入し、これらの攻撃はBadBoxボットネットと関連のあるMoYuグループによるものとされている。
  • このマルウェアはバックグラウンドで静かに動作し、不正な広告を表示したり、画面解像度、デバイスモデル、Wi-FiネットワークID、MACアドレスなどの機密性の高いデバイス情報を収集したりします。
  • Androidベースの車載エンターテインメントシステムは、常時インターネットに接続されていることと、セキュリティ監視が比較的不十分であることから、攻撃者にとって魅力的な標的となっており、攻撃対象領域が拡大しつつある。

専門家らは、車載ヘッドユニットが、コネクテッドカー向けに設計されたAndroidシステムを標的としたマルウェア攻撃の波に加わっていると警告している。

新たに発見されたマルウェア攻撃は、マルチメディア機能と、一部のモデルでは車両制御機能を組み合わせたこれらの機器を直接感染させる。

カスペルスキーによると、今回の攻撃は、この種の感染経路を目的に特別に設計されたマルウェアが初めて確認された事例だという。

不正なアップデートチャネルは、マルウェアを車両に直接侵入させる。

研究者らは、この活動は、DoFun社が製造するAndroidベースのヘッドユニットのファームウェアに直接組み込まれた正規のアップデートメカニズムを介して拡散した、既知のBadBoxボットネットと密接な関係にある脅威アクターであるMoYuグループに遡る可能性が最も高いと考えている。

感染経路はTWCoreという正規のシステムアプリケーションから始まっており、通常は分析データの収集やリモートヘッドユニットのソフトウェア更新を担当している。

攻撃者は、JarServiceと呼ばれる特殊なドロップツールを使用して、この信頼できるアップデートチャネルを悪用し、これまで知られていなかったマルウェアを影響を受けるデバイス群に直接配信した。

インストールが成功すると、このマルウェアは目に見えるユーザーインターフェースを表示することなく、バックグラウンドアプリケーションとして静かに動作した。

カスペルスキーは、このマルウェアに埋め込まれた9つの異なるリモートコントロールコマンドを特定しました。これらのコマンドは、不要な広告を表示したり、さまざまな形態の広告詐欺を実行したりする能力を持っています。

このマルウェアは、画面解像度、デバイスモデル、Wi-FiネットワークID、デバイスのMACアドレスなど、機密性の高いデバイス情報も積極的に収集していた。

捜査当局は、今回の攻撃と、同じ広範な脅威グループに関連する、テレビデコーダーを標的とした過去の攻撃との間に、明確な技術的関連性を発見した。

研究チームは、このボットネットの管理パネルが、住宅用プロキシサービスサイトであるPXYEDGEとProxyForUに統合されたURLを共有していると主張している。

BadBox自体は、ストリーミングボックス、スマートフォン、タブレットなど、工場出荷時から感染しているAndroidデバイスの巨大で広範囲にわたるネットワークとして機能します。

カスペルスキーは既に、正規のソフトウェア配信チャネルおよびアップデートインフラストラクチャが悪用されていることをベンダーに正式に通知しています。

DoFunのデータによると、現在展開されている影響を受けたデバイスのほとんどで、根本的な問題は既に解決されているとのことです。

車載ヘッドユニット:拡大し続ける無防備な攻撃対象

車のヘッドユニットは、工場出荷時にあらかじめ取り付けられている場合と、古い車両に後からアフターマーケットのアップグレードとして追加できる場合がある。

メーカー各社はAndroidオペレーティングシステムに大きく依存している。なぜなら、Androidはインターフェースのカスタマイズプロセスを簡素化し、プラットフォームの統合を大幅に容易にするからである。

この業界における広範な採用は、ほとんどの標準的なAndroidアプリケーション、そしてほとんどの最新のAndroidマルウェアがこれらのデバイス上で動作できることを示している。

ヘッドユニットは機密性の高い個人データを直接保存することはほとんどないため、攻撃者にとって魅力が限られているように思えるかもしれない。

しかし、通常はアクティブなSIMカードを挿入するためのスロットを備え、ナビゲーションサービスを提供したり、定期的なソフトウェアアップデートを受信したりするために、常時インターネット接続を維持している。

常時接続性と比較的脆弱なセキュリティ対策というこの特異な組み合わせにより、これらのシステムは将来の攻撃者にとって非常に魅力的な標的となる。

このキャンペーンの真の規模はまだ完全には明らかになっておらず、他のヘッドユニットメーカーも同様のレベルの攻撃にさらされているかどうかも不明である。

 

 

コメントは締め切りました。