Back to Blog

ऑटोम्यूजिक सिस्टम के लिए ट्रोजन: कैसे अपडेटर का कब्जा कार को प्रॉक्सी नोड में बदलता है

कास्परस्की ने एंड्रॉइड पर ऑटोमोबाइल हेड यूनिट्स के लिए पहले मैलवेयर का वर्णन किया: वैध अपडेटर TWCore के माध्यम से DoFun म्यूजिक सिस्टम पर zhima मॉड्यूल स्थापित किया जाता है, जो उन्हें रेजिडेंट प्रॉक्सी पूल के नोड्स बना देता है। हम संक्रमण की श्रृंखला, BADBOX और NetNut के साथ संबंध का विश्लेषण करते हैं और समझाते हैं कि यह रेजिडेंट प्रॉक्सी खरीदने वालों के लिए क्या बदलता है।

📅August 28, 2026
ऑटोम्यूजिक सिस्टम के लिए ट्रोजन: कैसे अपडेटर का कब्जा कार को प्रॉक्सी नोड में बदलता है
```html

21 अगस्त 2026 को "कास्परस्की लैब" ने एंड्रॉइड पर कार के हेड यूनिट्स के लिए पहले दस्तावेजीकृत मैलवेयर का विश्लेषण प्रकाशित किया। संक्रमित म्यूजिक सिस्टम न तो संगीत चुराता है और न ही मार्ग का पालन करता है - यह एक रेजिडेंट प्रॉक्सी पूल का नोड और विज्ञापन धोखाधड़ी के लिए एक क्लिकर में बदल जाता है। इस कहानी में मुख्य बात कार नहीं है, बल्कि डिलीवरी का तरीका है: अपराधियों ने निर्माता को SDK को एकीकृत करने के लिए मनाने के बजाय, इसके अपने फर्मवेयर अपडेट तंत्र को इंटरसेप्ट किया।

क्या मिला

इस अभियान का पता जून 2026 में चला, और सार्वजनिक रिपोर्ट 21 अगस्त को जारी की गई। लक्ष्य - चीनी कंपनी DoFun (Shenzhen Driving Control Technology Co., Ltd) के फर्मवेयर पर हेड यूनिट्स, ये aftermarket म्यूजिक सिस्टम हैं जो स्टॉक ऑटोम्यूजिक सिस्टम के स्थान पर लगाए जाते हैं। कास्परस्की ने इस ऑपरेशन को MoYu समूह से जोड़ा है, जो पहले BADBOX बॉटनेट के मामले में सामने आया था - एक प्लेटफॉर्म, जिसके प्री-इंस्टॉल्ड बैकडोर्स के बारे में HUMAN Security ने 2023 में लिखा था।

संक्रमण श्रृंखला इस प्रकार है:

  1. प्रवेश बिंदु - वैध सिस्टम एप्लिकेशन TWCore, जो DoFun उपकरणों पर एनालिटिक्स और अपडेट के लिए जिम्मेदार है। यह cardoor[.]cn डोमेन पर MQTT-ब्रोकर के माध्यम से कमांड प्राप्त करता है, और प्रोटोकॉल में installNotExists फ्लैग है - उस एप्लिकेशन को स्थापित करने की अनुमति, जो उपकरण पर अभी तक नहीं है।
  2. पहला चरण - ड्रॉपर JarService बिना इंटरफेस के। इसके अंदर की उपयोगी लोड XOR के साथ एक बाइट के लीनियर शिफ्टिंग की कुंजी से एन्क्रिप्टेड है।
  3. दूसरा चरण - लोडर: यह एक POST अनुरोध के माध्यम से उपकरण की जानकारी को नियंत्रण सर्वर पर भेजता है और अगले चरण के लिए लिंक प्राप्त करता है।
  4. तीसरा चरण - क्लिकर और रिवर्स प्रॉक्सी लोडर: यह हर 90 मिनट में C2 से संपर्क करता है, नौ प्रकार के कमांड (जिनमें http, web, loadlib2, deeplink शामिल हैं) का समर्थन करता है और zhima मॉड्यूल को खींचता है।

zhima मॉड्यूल ही ऑपरेशन का सार है: यह नियंत्रण सर्वरों पर एक रिवर्स कनेक्शन खोलता है (रिपोर्ट में 107.151.248[.]132 और 128.14.210[.]58 जैसे पते और 1337, 7777, 8888, 15000 जैसे पोर्ट शामिल हैं) और उपकरण को प्रॉक्सी नोड बना देता है। हेड यूनिट्स इस भूमिका के लिए लगभग आदर्श हैं: कई में SIM कार्ड के लिए स्लॉट होता है और इंटरनेट पर स्थायी पहुंच होती है - जो नेविगेशन और उन अपडेट के लिए आवश्यक है।

यह क्यों एक अलग स्तर है, न कि "एक और बॉटनेट"

अब तक "ग्रे" रेजिडेंट IP के उत्पत्ति की कहानी इस प्रकार थी: सस्ते उपकरण के निर्माता या मुफ्त एप्लिकेशन के डेवलपर जानबूझकर मोनेटाइजेशन SDK को एकीकृत करते हैं और इसके लिए पैसे प्राप्त करते हैं, जबकि उपयोगकर्ता बिना पढ़े EULA पर सहमति देता है। Google ने NetNut नेटवर्क के निष्कासन की रिपोर्ट में घरेलू उपकरणों के प्रॉक्सी नेटवर्क में प्रवेश के दो चैनल निर्धारित किए: मैलवेयर खरीदने से पहले प्री-इंस्टॉल किया गया या उपयोगकर्ता ने खुद छिपे प्रॉक्सी कोड वाला एप्लिकेशन डाउनलोड किया।

DoFun का मामला इनमें से किसी में भी नहीं आता। यहां वेंडर शामिल नहीं है और न ही जानता है: इसका विश्वसनीय अपडेट वितरण चैनल चुराया गया है। कास्परस्की ने कंपनी को सूचित किया, और शोधकर्ताओं के अनुसार, उसने समस्या को हल कर लिया। लेकिन बाजार के लिए व्यावहारिक निष्कर्ष अप्रिय है: "साझेदारों के साथ अनुबंध दिखाएं और सहमति का पाठ" के सिद्धांत पर पूल की उत्पत्ति की जांच करना अब पर्याप्त नहीं है। नोड को उस व्यक्ति के बिना प्राप्त किया जा सकता है जिसने उपकरण जारी किया।

दूसरा महत्वपूर्ण बिंदु - व्यावसायिक बुनियादी ढांचा। शोधकर्ताओं ने admin.uipoxy[.]com डोमेन पर एक व्यवस्थापक पैनल पाया, जिसमें निमंत्रण कोड के माध्यम से पंजीकरण किया गया। यानी यह "बॉटनेट बॉटनेट के लिए नहीं है", बल्कि एक कार्यशील विटrina है, जहां संक्रमित उपकरणों के माध्यम से ट्रैफ़िक किसी को बेचा जा रहा है। साथ ही, Nokia Deepfield के विशेषज्ञों ने स्वतंत्र रूप से टीवी सेट-टॉप बॉक्स में वही zhima मॉड्यूल खोजा। दूसरे शब्दों में, एक पूल विभिन्न तकनीकी वर्गों - सेट-टॉप बॉक्स और म्यूजिक सिस्टम से एकत्र किया जा रहा है।

संबंधित संचालन का पैमाना यह बताता है कि यह क्यों किया जा रहा है। 2 जुलाई 2026 को Google ने FBI, IRS-CI और Lumen के साथ मिलकर NetNut नेटवर्क को बंद कर दिया: Google के अनुमान के अनुसार, 2 मिलियन से अधिक उपकरणों को जब्त किया गया। जून के एक सप्ताह में, GTIG टेलीमेट्री ने NetNut के संभावित नोड्स के माध्यम से 316 अलग-अलग सक्रियता क्लस्टर दर्ज किए - साइबर अपराध से लेकर जासूसी करने वाले समूहों तक। हमने इस बाजार की यांत्रिकी को अलग से देखा, रेजिडेंट पूल की अर्थव्यवस्था पर सामग्री में।

बाजार इसे क्यों सहन करता है

उत्तर सरल है - कीमत। Proxyway के 2026 के अध्ययन के अनुसार, 2025 की शुरुआत और मार्च 2026 के बीच बाजार में कम से कम 56 नए प्रॉक्सी विक्रेता आए, और अधिकांश नए रेजिडेंट सेवाएं - यह दूसरों की अवसंरचना पर व्हाइट लेबल हैं; एक महत्वपूर्ण हिस्सा खोज के माध्यम से नहीं, बल्कि BlackHatWorld जैसे फोरम के माध्यम से बढ़ावा दिया जा रहा है। निचले खंड में रेजिडेंट ट्रैफ़िक का एक गीगाबाइट 0.30 डॉलर और उससे कम की कीमत पर है - यह कीमत भौतिक रूप से असंभव है, यदि पूल भागीदारों को भुगतान और ऑपरेटरों के साथ अनुबंध के माध्यम से एकत्र किया गया हो। यही प्रस्ताव बाजार की सभी कीमतों को नीचे दबा रहे हैं।

इस बीच, ऊपरी स्तर बढ़ रहा है: Bright Data ने 50% वार्षिक वृद्धि और लगभग 300 मिलियन डॉलर की वार्षिक आय की सूचना दी, NetNut ने जुलाई के निष्कासन से पहले +28% दिखाया, जबकि अन्य बाजार प्रतिभागियों में 30% से लेकर वर्ष दर वर्ष दोगुना होने तक का अंतर है। यानी डेटा और पहुंच की मांग वैध नोड्स की पेशकश की तुलना में तेजी से बढ़ रही है - और इस अंतर को zhima जैसी कहानियों से भरा जा रहा है।

यह प्रॉक्सी खरीदने वालों के लिए क्या मतलब है

अवशोषण से मुंह मोड़ना समझ में आता है: "मैं चीनी म्यूजिक सिस्टम का मालिक नहीं हूं, यह मुझे प्रभावित नहीं करता।" यह प्रभावित करता है - लेकिन दूसरी तरफ की मेज पर। यदि आपका प्रदाता बाजार के निचले स्तर पर ट्रैफ़िक खरीदता है, तो आप ठीक ऐसे ही नोड्स के माध्यम से काम कर सकते हैं। परिणाम पूरी तरह से घरेलू हैं:

  • IP के पड़ोसी। उसी नोड के माध्यम से उसी समय क्लिक धोखाधड़ी, पासवर्ड का परीक्षण या स्कैनिंग हो सकती है। एंटी-फ्रॉड प्लेटफार्म आपको नहीं देखता, बल्कि पते की कुल प्रतिष्ठा को देखता है - और आपसे सत्र को बाहर फेंक देता है इससे पहले कि आप कुछ कर सकें।
  • ब्लॉकलिस्ट। रिपोर्ट और टेकडाउन ऑपरेशनों के प्रकाशन के बाद रेंज और विशिष्ट पते तेजी से प्रतिष्ठा डेटाबेस में फैल जाते हैं। कल खरीदी गई "स्वच्छ" IP आज सूचियों में होती है।
  • नोड की अस्थिरता। म्यूजिक सिस्टम - घरेलू राउटर नहीं है। कार चलती है, उपकरण सेल्स के बीच स्विच करता है, ASN और भूगोल बदलते हैं; रात में कार इग्निशन बंद होने पर खड़ी होती है, और नोड आपकी सत्र के बीच में बस गायब हो जाती है। लंबी कार्यों के लिए जैसे कि प्रमाणीकरण या कार्ट के साथ काम करना, यह सुनिश्चित किए गए टूटने हैं।
  • कानूनी और प्रतिष्ठा का जोखिम। जानबूझकर समझौता किए गए उपकरण के माध्यम से जाने वाला ट्रैफ़िक, किसी भी विवाद में खराब स्थिति है, विशेष रूप से यदि आपके ठेकेदार ने "उपयोगकर्ताओं की नैतिक सहमति" का वादा किया हो।

अब पूल की जांच कैसे करें

प्रदाताओं से सवालों को फिर से परिभाषित करने की आवश्यकता है। पहले "IP कहाँ से है" पर्याप्त था - अब यह अधिक महत्वपूर्ण है कि नोड के जीवनकाल के दौरान नियंत्रण कैसे स्थापित किया गया है:

  1. नोड प्राप्त करने का मॉडल क्या है। अपनी साझेदारी नेटवर्क के साथ भुगतान और स्पष्ट ऑप्ट-इन, ऑपरेटर से किराए पर लेना, ISP अनुबंध - या अनाम अपस्ट्रीम से "थोक" में खरीदना। अपस्ट्रीम के स्तर को नाम देने से इनकार करना - अपने आप में एक उत्तर है।
  2. क्या प्रतिष्ठा की निरंतर निगरानी है। नोड को एक बार जांचना पर्याप्त नहीं है: प्रवेश पर स्वच्छ पता हफ्तों में खराब हो जाता है। पूछें, पूल कितनी बार और किन स्रोतों से पुनर्मूल्यांकन किया जाता है और ब्लॉकलिस्ट में शामिल पते के साथ क्या होता है।
  3. टेकडाउन ऑपरेशन के दौरान क्या करते हैं। जुलाई में NetNut के मामले के बाद बाजार में फेरबदल हुआ। ईमानदार ऑपरेटर के पास स्पष्ट उत्तर होता है कि वह बाहर निकलने वाले खंडों को कैसे बदलता है, न कि चुप्पी और घटिया गुणवत्ता।
  4. स्वयं जांचें। गंभीर कार्य से पहले, दिए गए पते को प्रतिष्ठा डेटाबेस के माध्यम से चलाएं - इसे कैसे करना है, इस पर गाइड में बताया गया है IP को ब्लॉकलिस्ट में जांचने के बारे में। इसके अलावा, सबसे सरल व्यवहार परीक्षण: यदि "रेजिडेंट" पते के ASN और शहर में आधे घंटे के भीतर बदलाव होता है, तो यह अपार्टमेंट नहीं है।

व्यावहारिक मार्गदर्शक: उन कार्यों के लिए जहां सत्र की भविष्यवाणी महत्वपूर्ण है, रेजिडेंट प्रॉक्सियों को पारदर्शी पूल की उत्पत्ति के साथ लेना अधिक समझदारी है, और जहां मोबाइल ऑपरेटर की आवश्यकता है - मोबाइल प्रॉक्सियों को स्पष्ट नेटवर्क सेट के साथ लेना चाहिए, न कि किसी अन्य की कार में यादृच्छिक SIM कार्ड।

यदि आपके पास Android म्यूजिक सिस्टम या सेट-टॉप बॉक्स है

एक अलग दर्शक वर्ग - उन उपकरणों के मालिक। "म्यूजिक सिस्टम के लिए सार्वभौमिक एंटीवायरस" नहीं है, लेकिन कम से कम आप यह कर सकते हैं:

  • जांचें कि क्या फर्मवेयर अपडेट किया गया है: कास्परस्की के अनुसार, DoFun ने इस भेद्यता को बंद कर दिया है, इसलिए अपडेट का मतलब है।
  • यदि आपको इसकी आवश्यकता नहीं है तो उपकरण को स्थायी इंटरनेट न दें: बिना नेटवर्क के नोड बेकार है। कई aftermarket म्यूजिक सिस्टम को नेटवर्क से केवल समय-समय पर कनेक्शन की आवश्यकता होती है।
  • राउटर या SIM कार्ड पर ट्रैफ़िक की निगरानी करें: "सिर्फ संगीत चलाने" वाले उपकरण से निरंतर आउटगोइंग ट्रैफ़िक एक सीधा संकेत है। यह अनधिकृत फर्मवेयर वाले टीवी सेट-टॉप बॉक्स के लिए भी लागू होता है।
  • अनधिकृत बिल्ड और तृतीय पक्ष स्टोर से क्लाइंट इंस्टॉल न करें: NetNut के मामले में, यही चैनल नोड्स का एक महत्वपूर्ण हिस्सा प्रदान करता था।

निष्कर्ष

DoFun की कहानी संक्रमित मशीनों की संख्या में नहीं है - इसे अभी तक किसी ने नहीं बताया है, और यह शायद बहुत बड़ी नहीं है। यह प्रकरण दिलचस्प है: रेजिडेंट पूल बनाने के लिए अब उपकरण निर्माता के साथ सहमत होने की आवश्यकता नहीं है। बस इसके अपडेटर को पकड़ना पर्याप्त है। इसका मतलब है कि प्रॉक्सी बाजार के निचले मूल्य स्तर को ऐसे नोड्स से भरा जाएगा, जिनके अस्तित्व के बारे में न तो उपकरण का मालिक जानता है और न ही उसका विक्रेता - इसके सभी परिणामों के साथ जो उनके माध्यम से काम करने वालों के लिए हैं। सस्ते गीगाबाइट और पूर्वानुमानित के बीच का अंतर बस यही है।

```