Zum Hauptinhalt Zur Navigation Zur Suche

Botnetz aus Autos: Fahrzeug-Infotainmentsysteme mit Malware infiziert

Forscher haben eine Android-Malware entdeckt, die über eine Firmware-Updatefunktion in Infotainmentsysteme von Fahrzeugen eingeschleust wurde.
/ Marc Stöckel
8 Kommentare Auf Google folgen (öffnet im neuen Fenster)
Infotainmentsysteme des Herstellers Dofun wurden mit einer Malware infiziert. (Bild: pexels.com / Markus Winkler)
Infotainmentsysteme des Herstellers Dofun wurden mit einer Malware infiziert. Bild: pexels.com / Markus Winkler

Sicherheitsforscher von Kaspersky haben eine neue Android-Malware entdeckt, die es auf in Autos verbaute Infotainmentsysteme abgesehen hat. Auf betroffene Systeme gelangt ist diese laut Bericht der Forscher(öffnet im neuen Fenster) durch den Missbrauch einer Updatefunktion der Firmware von Headunits des chinesischen Herstellers Dofun. Letzterer soll die Verbreitung der Schadsoftware inzwischen unterbunden haben.

Angriffspunkt war den Angaben zufolge eine Systemapp namens TWCore. Deren Aufgabe ist es, bestimmte Analysedaten zu sammeln und die Betriebssoftware der Headunits zu aktualisieren. Anweisungen bezüglich der zu installierenden Komponenten und Apps erhält TWCore jeweils von einem Server des Herstellers.

Offenkundig wurde dieser Updates-Mechanismus zuletzt missbraucht, um Schadsoftware auf Dofun-Headunits zu laden. Die Forscher fanden nach eigenen Angaben einen eingeschleusten Malware-Dropper namens Jarservice, der einen mehrstufigen Infektionsprozess in Gang setzte. Betroffene Headunits wurden dadurch mit einer versteckten Android-Malware infiziert.

Ein Botnetz aus Headunits

Laut Analyse der Forscher handelt es sich bei der Android-Malware um eine App, die über keine eigene Nutzeroberfläche verfügt und unbemerkt im Hintergrund ausgeführt wird. Sie nimmt von den Angreifern verschiedene Befehle entgegen, um etwa lokale Geräteinformationen auszuleiten, weiteren Schadcode nachzuladen und auf infizierten Infotainmentsystemen unerwünschte Werbeanzeigen einzublenden.

Primärziel der Angreifer scheint nach Angaben der Forscher Werbebetrug sowie der Aufbau eines Proxy-Botnetzes zu sein, woran sich die Moyo genannte Cybergruppierung hinter der Android-Malware offenbar bereichern will. Von versuchten Eingriffen in kritische Fahrzeugfunktionen ist im Kaspersky-Bericht keine Rede.

Die Forscher fanden bei der Untersuchung der Malware auch Verbindungen zur Badbox-Kampagne. Die Badbox-Malware ist häufig auf besonders preisgünstigen Android-Geräten wie Streamingboxen, Tablets und Smartphones vorinstalliert und wurde in der Vergangenheit ebenfalls mit Werbebetrug sowie von Cyberkriminellen genutzten Proxydiensten in Verbindung gebracht.

Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!


Relevante Themen