Dofun

Ataque à cadeia de suprimentos compromete unidades de carro Android

Pesquisadores da Kaspersky identificaram um ataque à cadeia de suprimentos que visa unidades de som automotivas baseadas em Android, utilizando um aplicativo legítimo de atualização de dispositivos para disseminar malware. A operação, atribuída ao grupo MoYu, é a primeira documentação de uma cadeia de infecção de malware especificamente criada para essas unidades. O alvo principal é a DoFun, uma fornecedora chinesa de software e hardware automotivo. Em junho, foi descoberto um arquivo APK malicioso sendo baixado de um aplicativo legítimo da DoFun, o TWCore, que se comunica com um servidor MQTT. O malware, chamado JarService, não possui interface e, ao ser executado, estabelece comunicação com um servidor de comando e controle (C2), baixando um segundo payload criptografado. Este malware coleta informações do dispositivo e permite que os atacantes executem uma série de comandos, como enviar requisições HTTP e abrir URLs. Embora o malware não interfira nos sistemas críticos do veículo, ele é projetado para fraudes publicitárias e para transformar as unidades de carro conectadas à internet em nós de proxy residenciais. A Kaspersky notificou a DoFun, que afirmou ter resolvido o problema.