15.09
In Advisory ,Google ,Hacker ,Internet ,KI-Generierter Inhalt | Tags:
Das hier ist ein vollständig KI generierter Artikel.
Eine Supply-Chain-Attacke auf Android-basierte Headunits in Autos zeigt, wie verwundbar vernetzte Fahrzeuge über ihre Infotainment-Systeme geworden sind: Über eine legitime Update-App wird Malware verteilt, die die Geräte in ein Proxy-Botnetz einbindet und für Werbebetrug missbraucht.

Wie die Infektion der Headunits abläuft
Im Zentrum der Kampagne steht der chinesische Anbieter DoFun, ein Hersteller von generischen Android-Headunits für Fahrzeuge. Diese Geräte dienen als zentrale Steuerung für Infotainment, Navigation und diverse Fahrzeugeinstellungen und sind häufig dauerhaft mit dem Internet verbunden.
Forschende von Kaspersky entdeckten im Juni eine manipulierte APK-Datei, die über eine legitime System-App von DoFun namens TWCore verteilt wurde. TWCore kommuniziert über einen MQTT-Server unter cardoor[.]cn und lädt in bestimmten Fällen eine zusätzliche, für den Nutzer unsichtbare App nach. Diese App trägt den Namen JarService und fungiert als eigentliche Malware-Komponente.
Nach der Installation entschlüsselt JarService einen zweiten Loader, der eine Verbindung zu einem Command-and-Control-Server (C2) aufbaut und ein weiteres verschlüsseltes Payload-Modul nachlädt. Dieses Modul meldet in regelmässigen Abständen Geräteinformationen wie Modell, Displayauflösung, WLAN-SSID und MAC-Adresse an die Angreifer und empfängt von dort Befehle.
Fähigkeiten der Malware im Detail
Die analysierte Malware verfügt über eine Reihe von Kommandos, mit denen sich die kompromittierten Headunits flexibel fernsteuern lassen. Dazu gehören unter anderem:
- return: Auslesen bestimmter Werte aus dem Android-SharedPreferences-Speicher
- copy: Kopieren von lokal gespeicherten oder heruntergeladenen Inhalten in die Zwischenablage
- http: Absetzen von HTTP-GET- oder POST-Anfragen und optionales Speichern von Teilen der Antwort
- web: Öffnen einer URL in einer WebView und Ausführen von mitgeliefertem JavaScript
- loadlib2: Herunterladen und Ausführen beliebigen Codes oder zusätzlicher Module
- deeplink: Öffnen spezifischer Ressourcen im Browser
- traceroute: Erreichbarkeit bestimmter Hosts per ICMP-Ping prüfen
Weitere Kommandos wie loadlib und loadlib3 waren zum Zeitpunkt der Analyse noch nicht vollständig implementiert. Dennoch zeigt bereits der vorhandene Funktionsumfang, dass die Angreifer die Headunits als flexibel steuerbare Plattform betrachten, die sich bei Bedarf um zusätzliche Module erweitern lässt.
Vom Infotainment zum Proxy-Botnetz
Nach Erkenntnissen von Kaspersky wird auf den kompromittierten Geräten vor allem ein Modul namens „zhima“ nachgeladen. Dieses verwandelt die Headunit in einen Proxy-Knoten, über den der Datenverkehr Dritter umgeleitet werden kann. Damit werden die betroffenen Fahrzeuge faktisch Teil eines Residential-Proxy-Netzwerks, das sich kommerziell vermarkten lässt.
Parallel dazu beobachteten die Forschenden Webanfragen, die auf Klickbetrug hindeuten. Die Angreifer nutzen also die Internetanbindung der Fahrzeuge, um Werbeaufrufe zu generieren und so Einnahmen zu erzielen. Laut Kaspersky greift die Malware nicht in Fahrfunktionen oder sicherheitskritische Systeme des Fahrzeugs ein; der Fokus liegt klar auf Monetarisierung über Proxies und Ad-Fraud.
Die Kampagne wird der Gruppe MoYu zugeschrieben, die bereits zuvor mit dem BadBox-Botnetz in Verbindung gebracht wurde. Bemerkenswert ist, dass es sich um die erste dokumentierte Infektionskette handelt, die gezielt für Android-Headunits in Fahrzeugen entwickelt wurde – ein deutlicher Hinweis darauf, dass dieser Markt für Cyberkriminelle zunehmend interessant wird.
Supply-Chain-Risiko bei vernetzten Fahrzeugen
Der Angriff verdeutlicht das grundsätzliche Problem von Supply-Chain-Schwachstellen in der Fahrzeug-IT. Nutzerinnen und Nutzer haben in der Regel weder Einblick noch Kontrolle darüber, welche Update-Mechanismen und Backend-Dienste ein Headunit-Hersteller einsetzt. Wird eine System-App wie TWCore kompromittiert oder missbraucht, verbreitet sich Malware über den legitimen Update-Kanal – ohne dass der Endanwender aktiv etwas installieren muss.
Für Betreiber von Flottenfahrzeugen und für Werkstätten, die Nachrüst-Headunits verbauen, entsteht dadurch ein zusätzliches Risiko: Ein kompromittiertes Infotainment-System kann zwar aktuell noch nicht das Fahrzeug selbst steuern, aber es öffnet ein dauerhaftes Einfallstor ins Bordnetz und ins lokale WLAN- oder Mobilfunknetz. Zudem kann missbräuchlicher Datenverkehr über Fahrzeug-IPs zu rechtlichen und reputativen Problemen führen.
Empfehlungen für Anwender und Betreiber
Auch wenn der konkrete Fall vor allem DoFun-Geräte betrifft, lassen sich einige generelle Empfehlungen ableiten:
- Nachrüst-Headunits nur von Herstellern beziehen, die transparente Update-Prozesse und Sicherheitsinformationen bereitstellen.
- Regelmässig prüfen, welche Apps auf der Headunit installiert sind, und unnötige oder unbekannte Komponenten entfernen, soweit möglich.
- Headunits, die nicht zwingend online sein müssen, nur bei Bedarf mit dem Internet verbinden.
- In Flottenumgebungen Netzwerksegmentierung einsetzen, damit Infotainment-Systeme keinen direkten Zugriff auf interne Netze erhalten.
- Firmware- und App-Updates dokumentieren und, wo möglich, über geprüfte Images oder zentrale Management-Lösungen ausrollen.
Hersteller wiederum sollten ihre Supply-Chain absichern, Code-Signing konsequent einsetzen und Telemetrie so gestalten, dass missbräuchliche Update- oder Download-Aktivitäten frühzeitig auffallen.
Fazit
Die kompromittierten Android-Headunits zeigen, dass sich die Angriffsfläche moderner Fahrzeuge längst über klassische Steuergeräte hinaus auf Infotainment und Konnektivitätsmodule ausgedehnt hat. Auch wenn die aktuelle Kampagne „nur“ auf Proxy-Botnetze und Werbebetrug zielt, ist sie ein Warnsignal: Wer Software und Updates in vernetzten Fahrzeugkomponenten kontrolliert, kontrolliert einen wichtigen Teil der digitalen Infrastruktur im Auto. Ohne robuste Supply-Chain-Sicherheit und klare Trennung zwischen Unterhaltungselektronik und Fahrfunktionen wird diese Angriffsfläche weiter wachsen.


Und...wetsch das Cookie ha öder nöd ?
And...do you want the cookie or not ?
Comments are closed.