بازگشت به وبلاگ

تروجان برای سیستم‌های صوتی خودرو: چگونه تسلط بر آپدیت‌کننده ماشین را به نود پروکسی تبدیل می‌کند

کاسپرسکی اولین بدافزار برای دستگاه‌های سرنشین خودرو بر روی اندروید را توصیف کرد: از طریق به‌روزرسانی قانونی TWCore، ماژول zhima بر روی رادیوهای DoFun نصب می‌شود که آنها را به گره‌های پروکسی مقیم تبدیل می‌کند. زنجیره عفونت را بررسی می‌کنیم، ارتباط با BADBOX و NetNut را توضیح می‌دهیم و توضیح می‌دهیم که این چه تغییری برای کسانی که پروکسی‌های مقیم خریداری می‌کنند، ایجاد می‌کند.

📅۶ شهریور ۱۴۰۵
تروجان برای سیستم‌های صوتی خودرو: چگونه تسلط بر آپدیت‌کننده ماشین را به نود پروکسی تبدیل می‌کند
```html

۲۱ اوت ۲۰۲۶ «لابراتور کسپرسکی» تجزیه و تحلیل اولین بدافزار مستند شده برای دستگاه‌های سرنشین خودروهای اندروید را منتشر کرد. رادیوی آلوده نه موسیقی را دزدیده و نه مسیر را زیر نظر دارد - بلکه به یک گره از پروکسی‌های مقیم تبدیل می‌شود و به یک کلیکر برای تقلب تبلیغاتی تبدیل می‌شود. نکته اصلی در این داستان نه خود ماشین، بلکه روش تحویل است: مجرمان نه تولیدکننده را متقاعد کردند که SDK را ادغام کند، بلکه مکانیزم به‌روزرسانی فریمور خود را ربودند.

چه چیزی دقیقا پیدا شد

این کمپین در ژوئن ۲۰۲۶ شناسایی شد و گزارش عمومی در ۲۱ اوت منتشر شد. هدف - دستگاه‌های سرنشین با فریمور شرکت چینی DoFun (Shenzhen Driving Control Technology Co., Ltd) است، این رادیوهای بعد از بازار هستند که به جای رادیوهای اصلی نصب می‌شوند. کسپرسکی با اطمینان بالا این عملیات را به گروه MoYu مرتبط می‌داند که قبلاً در تاریخ با بات‌نت BADBOX - پلتفرمی که در مورد بک‌دورهای پیش‌نصب شده در فریمورهای آن در سال ۲۰۲۳ HUMAN Security گزارش داده بود، شناخته شده است.

زنجیره آلودگی به این شکل است:

  1. نقطه ورود - برنامه سیستم قانونی TWCore که در دستگاه‌های DoFun مسئول تجزیه و تحلیل و به‌روزرسانی‌ها است. این برنامه دستورات را از طریق بروکر MQTT در دامنه cardoor[.]cn دریافت می‌کند و در پروتکل یک پرچم installNotExists وجود دارد - اجازه نصب برنامه‌ای که هنوز در دستگاه وجود ندارد.
  2. مرحله اول - دراپر JarService بدون رابط کاربری. بار مفید درون آن با XOR و یک کلید خطی یک بایتی رمزگذاری شده است.
  3. مرحله دوم - بارگذار: اطلاعات دستگاه را با درخواست POST به سرور کنترل ارسال می‌کند و لینک‌هایی برای مرحله بعدی دریافت می‌کند.
  4. مرحله سوم - کلیکر و بارگذار پروکسی معکوس: هر ۹۰ دقیقه به C2 مراجعه می‌کند، نه نوع دستور (از جمله http، web، loadlib2، deeplink) را پشتیبانی می‌کند و ماژول zhima را بارگذاری می‌کند.

ماژول zhima خود اصل عملیات است: این ماژول یک اتصال معکوس به سرورهای کنترل باز می‌کند (در گزارش آدرس‌هایی مانند ۱۰۷.۱۵۱.۲۴۸[.]۱۳۲ و ۱۲۸.۱۴.۲۱۰[.]۵۸، پورت‌های ۱۳۳۷، ۷۷۷۷، ۸۸۸۸، ۱۵۰۰۰ ذکر شده است) و دستگاه را به یک گره پروکسی تبدیل می‌کند. دستگاه‌های سرنشین تقریباً به این نقش مناسب هستند: بسیاری از آن‌ها دارای اسلات سیم‌کارت و دسترسی دائمی به اینترنت هستند - که برای ناوبری و همین به‌روزرسانی‌ها لازم است.

چرا این یک سطح دیگر است، نه «یک بات‌نت دیگر»

تا کنون داستان‌های عمومی در مورد منبع IP‌های «خاکستری» به این شکل بوده است: تولیدکننده دستگاه ارزان یا توسعه‌دهنده برنامه رایگان عمداً SDK مونی‌تایزیشن را ادغام می‌کند و در ازای آن پول دریافت می‌کند، و کاربر به EULA نخوانده موافقت می‌کند. گوگل در گزارش خود درباره حذف شبکه NetNut دو کانال ورود تجهیزات خانگی به شبکه‌های پروکسی را بیان می‌کند: بدافزار قبل از خرید پیش‌نصب شده یا کاربر خود برنامه‌ای با کد پروکسی پنهان دانلود کرده است.

مورد DoFun در هیچ‌کدام از آن‌ها نمی‌گنجد. در اینجا فروشنده نه در جریان است و نه در سود: کانال معتبر تحویل به‌روزرسانی‌ها ربوده شده است. کسپرسکی شرکت را مطلع کرد و بر اساس اطلاعات محققان، آن‌ها مشکل را حل کردند. اما نتیجه عملی برای بازار ناخوشایند است: بررسی منبع گره بر اساس «نشان دادن قراردادها با شرکا و متن توافق» دیگر کافی نیست. گره می‌تواند بدون مشارکت کسی که دستگاه را تولید کرده، به دست آید.

نقطه مهم دیگر - پیوست تجاری. محققان یک پنل مدیریت را در دامنه admin.uipoxy[.]com با ثبت‌نام از طریق کدهای دعوت پیدا کردند. به عبارت دیگر، این «بات‌نت به خاطر بات‌نت» نیست، بلکه یک ویترین عملیاتی است که در آن ترافیک از طریق دستگاه‌های آلوده به کسی فروخته می‌شود. به طور همزمان، متخصصان Nokia Deepfield به طور مستقل همان ماژول zhima را در دستگاه‌های تلویزیونی پیدا کردند. به عبارت دیگر، یک گره از کلاس‌های مختلف تجهیزات - دستگاه‌های تلویزیونی و رادیوها جمع‌آوری می‌شود.

مقیاس عملیات‌های همسایه نشان می‌دهد که این کار برای چه هدفی انجام می‌شود. در ۲ ژوئیه ۲۰۲۶، گوگل به همراه FBI، IRS-CI و Lumen شبکه NetNut را خاموش کردند: به گفته گوگل، بیش از ۲ میلیون دستگاه ربوده شده. تنها در یک هفته ژوئن، تلمتری GTIG ۳۱۶ خوشه جداگانه از فعالیت را که از طریق گره‌های احتمالی NetNut عبور می‌کردند، ثبت کرد - از جرایم سایبری تا گروه‌های جاسوسی. ما مکانیک این بازار را به طور جداگانه بررسی کردیم، در مطلبی درباره اقتصاد گره مقیم.

چرا بازار این را تحمل می‌کند

پاسخ ساده است - قیمت. بر اساس تحقیق Proxyway برای سال ۲۰۲۶، تنها بین آغاز سال ۲۰۲۵ و مارس ۲۰۲۶ حداقل ۵۶ فروشنده پروکسی جدید در بازار ظاهر شده‌اند و بیشتر خدمات مقیم جدید - این برند سفید بر روی زیرساخت‌های دیگر است؛ بخش قابل توجهی از آن‌ها از طریق جستجو تبلیغ نمی‌شوند، بلکه از طریق فروم‌هایی مانند BlackHatWorld. در بخش پایین، یک گیگابایت ترافیک مقیم ۰.۳۰ دلار و ارزان‌تر است - چنین قیمتی از نظر فیزیکی غیرقابل دستیابی است، اگر گره از طریق پرداخت به شرکا و قرارداد با اپراتورها جمع‌آوری شده باشد. دقیقاً این پیشنهادات هستند که قیمت کل بازار را پایین می‌آورند.

در عین حال، لایه بالایی در حال رشد است: Bright Data از رشد ۵۰ درصدی سالانه و درآمد سالانه حدود ۳۰۰ میلیون دلار گزارش داد، NetNut قبل از حذف در ماه ژوئیه +۲۸ درصد نشان داد، و سایر شرکت‌های بازار از ۳۰ درصد تا دو برابر در سال به سال متغیر هستند. به عبارت دیگر، تقاضا برای داده‌ها و دسترسی سریع‌تر از عرضه قانونی گره‌ها در حال افزایش است - و این شکاف با چنین داستان‌هایی مانند zhima در رادیوها پر می‌شود.

این برای کسانی که پروکسی می‌خرند چه معنایی دارد

وسوسه برای نادیده گرفتن واضح است: «من صاحب رادیوی چینی نیستم، این به من مربوط نمی‌شود». مربوط می‌شود - اما از طرف دیگر پیشخوان. اگر ارائه‌دهنده شما ترافیک را در لایه پایین بازار خریداری کند، شما می‌توانید از طریق دقیقاً چنین گره‌هایی کار کنید. عواقب کاملاً روزمره است:

  • همسایگی بر اساس IP. از طریق همان گره در همان ساعت ممکن است تقلب کلیکی، تلاش برای رمز عبور یا اسکن انجام شود. پلتفرم‌های ضد تقلب شما را نمی‌بینند، بلکه شهرت کلی آدرس را می‌بینند - و جلسه را قبل از اینکه شما چیزی انجام دهید، قطع می‌کنند.
  • لیست‌های مسدود. پس از انتشار گزارش‌ها و عملیات‌های takedown، دامنه‌ها و آدرس‌های خاص به سرعت در پایگاه‌های داده شهرت پخش می‌شوند. IP «پاک» که دیروز خریداری شده است، امروز در لیست‌ها قرار می‌گیرد.
  • عدم ثبات گره. رادیو - نه روتر خانگی. ماشین در حال حرکت است، دستگاه بین سلول‌ها جابجا می‌شود، ASN و جغرافیا تغییر می‌کند؛ شب خودرو با خاموشی ایستاده است و گره در وسط جلسه شما به سادگی ناپدید می‌شود. برای کارهای طولانی مانند تأیید هویت یا کار با سبد خرید، این قطع شدن‌ها تضمینی است.
  • ریسک قانونی و شهرت. ترافیکی که از طریق دستگاهی که به وضوح به خطر افتاده است، عبور می‌کند - موقعیت بدی در هرگونه بررسی است، به ویژه اگر پیمانکار شما «توافق‌های اخلاقی کاربران» را وعده داده باشد.

چگونه اکنون گره را بررسی کنیم

سؤالات باید به ارائه‌دهنده دوباره فرموله شوند. قبلاً کافی بود «IP از کجا است» - اکنون مهم‌تر است که کنترل در طول عمر گره چگونه است:

  1. مدل دریافت گره چیست. شبکه شریک خود با پرداخت‌ها و opt-in واضح، اجاره از اپراتور، قرارداد ISP - یا خرید «به صورت عمده» از یک منبع نامشخص. عدم نام‌گذاری سطح منبع - خود به خود یک پاسخ است.
  2. آیا نظارت مداوم بر شهرت وجود دارد. فقط یک بار بررسی کردن گره کافی نیست: آدرسی که در ورود پاک است، در طول هفته‌ها خراب می‌شود. بپرسید که چقدر و از چه منابعی گره دوباره ارزیابی می‌شود و چه اتفاقی برای آدرس‌هایی که در لیست مسدود قرار می‌گیرند، می‌افتد.
  3. در عملیات takedown چه کار می‌کنند. پس از داستان ژوئیه با NetNut، بازار جابجا شده است. یک اپراتور صادق پاسخ واضحی دارد که چگونه بخش‌های حذف شده را جایگزین می‌کند، نه سکوت و کاهش کیفیت.
  4. خودتان بررسی کنید. قبل از یک کار جدی، آدرس‌های ارائه شده را در پایگاه‌های داده شهرت بررسی کنید - چگونه این کار را انجام دهید، در راهنمای بررسی IP در لیست‌های مسدود توضیح داده شده است. همچنین یک تست رفتاری ساده: اگر ASN و شهر یک آدرس «مقیم» در طول نیم ساعت تغییر کند، این یک آپارتمان نیست.

راهنمای عملی: برای کارهایی که پیش‌بینی‌پذیری جلسه مهم است، بهتر است پروکسی‌های مقیم با منبع شفاف گره را انتخاب کنید، و در جایی که به طور خاص اپراتور موبایل نیاز دارید - پروکسی‌های موبایل با مجموعه‌ای مشخص از شبکه‌ها، نه یک سیم‌کارت تصادفی در یک خودرو.

اگر شما صاحب رادیوی اندرویدی یا دستگاه تلویزیونی هستید

یک بخش جداگانه از مخاطبان - صاحبان همین دستگاه‌ها. «آنتی‌ویروس جهانی برای رادیو» وجود ندارد، اما حداقل می‌توان اقداماتی انجام داد:

  • بررسی کنید که آیا فریمور به‌روزرسانی شده است: DoFun، بر اساس داده‌های کسپرسکی، آسیب‌پذیری را بسته است، بنابراین به‌روزرسانی منطقی است.
  • اجازه ندهید دستگاه به اینترنت دائمی متصل شود، اگر به آن نیاز ندارید: بدون شبکه، گره بی‌فایده است. بسیاری از رادیوهای بعد از بازار تنها به طور اپیزودیک به شبکه نیاز دارند.
  • ترافیک را در روتر یا از طریق سیم‌کارت زیر نظر داشته باشید: جریان دائمی خروجی از دستگاهی که «فقط موسیقی پخش می‌کند»، نشانه مستقیم است. همین موضوع در مورد دستگاه‌های تلویزیونی با فریمورهای غیررسمی صدق می‌کند.
  • از نصب نسخه‌های غیررسمی و کلاینت‌ها از فروشگاه‌های شخص ثالث خودداری کنید: در داستان NetNut، دقیقاً این کانال سهم قابل توجهی از گره‌ها را فراهم کرد.

نتیجه‌گیری

داستان DoFun به خاطر تعداد ماشین‌های آلوده جالب نیست - هنوز هیچ‌کس آن را اعلام نکرده و احتمالاً کم است. پیش‌سابقه جالب است: برای جمع‌آوری گره مقیم، دیگر نیازی به توافق با تولیدکننده دستگاه نیست. کافی است که به‌روزرسانی آن را ربود. این بدان معناست که لایه پایین قیمت بازار پروکسی همچنان با گره‌هایی پر خواهد شد که هیچ‌کدام از وجود آن‌ها نه صاحب دستگاه و نه فروشنده‌اش خبر ندارد - با تمام عواقب برای کسانی که از طریق آن‌ها کار می‌کنند. تفاوت بین یک گیگابایت ارزان و پیش‌بینی‌پذیر دقیقاً در همین است.

```