Специалисты «Лаборатории Касперского» обнаружили первую известную многоэтапную цепочку заражения, созданную специально для автомобильных мультимедийных систем. Вредоносное ПО распространяется на Android-магнитолах с софтом от DoFun в обход штатных механизмов обновления прошивки.
Схема атаки использует легитимное системное приложение TWCore, отвечающее за обновления и сбор аналитики, а также загрузчик JarService. Через них на устройство незаметно проникают вредоносные модули. Жертва получает приложение без интерфейса — без значков и окон, работающее только в фоне. Процесс разбит на несколько ступеней, чтобы обойти защиту и не выдать себя.
Внедрённые злоумышленниками девять команд позволяют заниматься мошенничеством с рекламой, показывать нежелательные объявления и загружать дополнительные вредоносные модули. Кроме того, атакующие собирают данные об устройстве: разрешение экрана, модель, идентификатор подключённой Wi-Fi-сети и MAC-адрес.
Кампанию связывают с группировкой MoYu, которая имеет отношение к ботнету BadBox. Ранее этот ботнет уже использовался для атак на Android-устройства, включая телеприставки и смартфоны.