Bloga geri dön

Otomobil Müzik Sistemleri için Trojan: Güncelleme Alıcısının Aracı Proxy Düğümüne Dönüştürmesi

Kaspersky, Android için otomobil baş üniteleri için ilk kötü amaçlı yazılımı tanımladı: DoFun radyo alıcısına TWCore adlı meşru bir güncelleyici aracılığıyla zhima modülü yükleniyor ve bu, onları konut proxy havuzunun düğümleri haline getiriyor. Enfeksiyon zincirini, BADBOX ve NetNut ile bağlantıyı inceliyoruz ve bunun konut proxy satın alanlar için ne anlama geldiğini açıklıyoruz.

📅28 Ağustos 2026
Otomobil Müzik Sistemleri için Trojan: Güncelleme Alıcısının Aracı Proxy Düğümüne Dönüştürmesi

21 Ağustos 2026'da "Kaspersky Lab", Android tabanlı otomobil multimedya cihazları için belgelenmiş ilk kötü amaçlı yazılımın analizini yayımladı. Enfekte olmuş bir radyo, müzik çalmıyor ve güzergahı takip etmiyor; bunun yerine, bir proxy havuzunun yerleşik düğümü haline geliyor ve reklam dolandırıcılığı için bir tıklayıcıya dönüşüyor. Bu hikayenin en önemli kısmı, aracın kendisi değil, teslimat şeklidir: kötü niyetli kişiler, üreticiyi SDK'yı entegre etmeye ikna etmediler, bunun yerine kendi yazılım güncelleme mekanizmasını ele geçirdiler.

Ne bulundu?

Kampanya, Haziran 2026'da keşfedildi ve kamuya açık rapor 21 Ağustos'ta yayımlandı. Hedef, Çinli DoFun şirketinin (Shenzhen Driving Control Technology Co., Ltd) yazılımını kullanan multimedya cihazlarıdır; bunlar, fabrika çıkışı otomobil radyolarının yerine takılan aftermarket radyolardır. Kaspersky, operasyonu daha önce BADBOX botneti ile ilişkilendirdi; bu platform, 2023 yılında HUMAN Security tarafından önceden yüklenmiş arka kapılarla ilgili yazılmıştı.

Enfeksiyon zinciri şu şekilde görünmektedir:

  1. Giriş noktası — meşru bir sistem uygulaması olan TWCore, DoFun cihazlarında analiz ve güncellemelerden sorumludur. MQTT aracısı üzerinden cardoor[.]cn alanında komutlar alır ve protokolde installNotExists bayrağı vardır — cihazda henüz bulunmayan bir uygulamanın yüklenmesine izin verir.
  2. Birinci aşama — arka plan yükleyici JarService arayüzsüzdür. İçindeki yük, tek baytlı bir XOR anahtarı ile şifrelenmiştir.
  3. İkinci aşama — yükleyici: cihaz hakkında bilgi gönderir ve kontrol sunucusundan bir sonraki aşamanın bağlantılarını alır.
  4. Üçüncü aşama — tıklayıcı ve ters proxy yükleyici: her 90 dakikada bir C2'ye bağlanır, dokuz tür komut (http, web, loadlib2, deeplink dahil) destekler ve zhima modülünü çeker.

Zhima modülü, operasyonun özüdür: kontrol sunucularına ters bir bağlantı açar (raporda 107.151.248[.]132 ve 128.14.210[.]58 gibi adresler, 1337, 7777, 8888, 15000 portları geçmektedir) ve cihazı bir proxy düğümü haline getirir. Multimedya cihazları bu rol için neredeyse mükemmel bir şekilde uygundur: birçok cihazda SIM kart yuvası ve sürekli internet bağlantısı vardır — bu, navigasyon ve güncellemeler için gereklidir.

Neden bu başka bir seviye, "bir botnet daha" değil?

Şimdiye kadar "gri" yerleşik IP'lerin kökeni ile ilgili hikaye şöyle görünüyordu: ucuz bir cihazın üreticisi veya ücretsiz bir uygulamanın geliştiricisi, kasıtlı olarak bir monetizasyon SDK'sını entegre ediyor ve bunun için para alıyordu, kullanıcı ise okunmamış bir EULA'yı kabul ediyordu. Google, NetNut ağının ortadan kaldırılmasıyla ilgili raporunda, ev aletlerinin proxy ağlarına girmesinin iki yolunu tanımlıyor: kötü amaçlı yazılım, satın almadan önce önceden yükleniyor ya da kullanıcı, gizli proxy kodu içeren bir uygulamayı kendisi indiriyor.

DoFun vakası, bunların hiçbirine uymuyor. Burada satıcı işin içinde değil ve haberdar değil: güvenilir bir güncelleme teslimat kanalı çalındı. Kaspersky, şirketi bilgilendirdi ve araştırmacılara göre, sorun çözüldü. Ancak pazar için pratik sonuç hoş değil: havuzun kökenini "ortaklarla yapılan sözleşmeleri ve onay metnini gösterin" prensibiyle kontrol etmek artık yeterli olmaktan çıkıyor. Düğümü, cihazı üreten kişinin katılımı olmadan elde etmek mümkün.

İkinci önemli nokta — ticari bağlam. Araştırmacılar, admin.uipoxy[.]com alanında davet kodları ile kayıtlı bir yönetici paneli buldular. Yani bu, "botnet botnet için" değil, enfekte olmuş cihazlar üzerinden birilerine trafiğin satıldığı çalışan bir vitrin. Aynı zamanda, Nokia Deepfield uzmanları bağımsız olarak aynı zhima modülünü TV kutularında keşfettiler. Başka bir deyişle, bir havuz, farklı cihaz sınıflarından — kutulardan ve radyolardan — hemen toplanıyor.

Komşu operasyonların ölçeği, bunun neden yapıldığını gösteriyor. 2 Temmuz 2026'da Google, FBI, IRS-CI ve Lumen ile birlikte NetNut ağını kapattı: Google'a göre, 2 milyondan fazla ele geçirilmiş cihaz. Sadece Haziran ayının bir haftasında, GTIG telemetresi, önerilen NetNut düğümleri üzerinden çıkan 316 ayrı aktivite kümesini kaydetti — siber suçlardan casusluk yapan gruplara kadar. Bu pazarın mekanizmasını ayrı bir yazıda ele aldık, yerleşik havuz ekonomisi hakkında.

Pazar bunu neden tolere ediyor?

Cevap basit — fiyat. Proxyway'ın 2026 yılı araştırmasına göre, 2025'in başı ile Mart 2026 arasında piyasada en az 56 yeni proxy satıcısı ortaya çıktı ve çoğu yeni yerleşik hizmet, başkalarının altyapısı üzerinde beyaz etiket olarak sunuluyor; dikkate değer bir kısmı, arama motorları yerine BlackHatWorld gibi forumlar aracılığıyla tanıtılıyor. Alt segmentte, bir gigabayt yerleşik trafik 0,30 dolara ve daha ucuza satılıyor — bu fiyat, ortaklara yapılan ödemeler ve operatörlerle yapılan sözleşmelerle oluşturulmuş bir havuz için fiziksel olarak ulaşılamaz. İşte bu teklifler, pazarın genel fiyatını aşağıya çekiyor.

Üst seviye ise büyüyor: Bright Data, yıllık %50 büyüme ve yaklaşık 300 milyon dolarlık yıllık gelir bildirdi, NetNut, Temmuz'daki likidasyona kadar %28 gösterdi, diğer pazar katılımcılarının yıllık büyüme oranları %30 ile iki katına kadar değişiyor. Yani veri ve erişim talebi, yasal düğümlerin teklifinden daha hızlı artıyor — ve bu boşluk, radyolardaki zhima gibi hikayelerle kapatılıyor.

Proxy satın alanlar için bu ne anlama geliyor?

İnkâr etme cazibesi anlaşılır: "ben Çinli bir radyo sahibi değilim, bu beni ilgilendirmiyor". Ancak ilgilendiriyor — ama tezgahın diğer tarafında. Eğer sağlayıcınız, pazarın alt seviyesinden trafik satın alıyorsa, tam olarak böyle düğümler üzerinden çalışıyor olabilirsiniz. Sonuçlar oldukça sıradan:

  • IP komşuluğu. Aynı düğüm üzerinden aynı anda tıklama dolandırıcılığı, şifre denemeleri veya tarama yapılabilir. Anti-dolandırıcılık platformları sizi değil, adresin toplam itibarını görüyor — ve bir şey yapmadan önce oturumu kapatıyor.
  • Engelleme listeleri. Raporların ve takedown operasyonlarının yayımlanmasından sonra, aralıklar ve belirli adresler hızla itibar veritabanlarına yayılıyor. Dün satın alınan "temiz" IP, bugün listelerde yer alıyor.
  • Düğümün istikrarsızlığı. Radyo, ev yönlendiricisi değildir. Araç hareket ederken, cihaz hücreler arasında geçiş yapar, ASN ve coğrafya değişir; gece araç, ateş kapalıyken durur ve düğüm, oturumunuzun ortasında kaybolur. Uzun görevler için, örneğin kimlik doğrulama veya sepetle çalışma gibi, bu kesin kopmalara yol açar.
  • Hukuki ve itibar riski. Kesinlikle tehlikeye atılmış bir cihaz üzerinden giden trafik, herhangi bir anlaşmazlıkta kötü bir pozisyondur, özellikle de yükleniciniz "etik kullanıcı onayları" vaadinde bulunduysa.

Artık havuzu nasıl kontrol edeceksiniz?

Tedarikçiye sorularınızı yeniden formüle etmelisiniz. Eskiden "IP nereden" yeterliydi — şimdi önemli olan, düğümün yaşamı boyunca kontrolün nasıl yapıldığıdır:

  1. Düğümün edinim modeli nedir? Kendi ortaklık ağı, ödemeler ve açık opt-in, operatörden kiralama, ISP sözleşmesi — ya da isimsiz bir üst akıştan "toplu" satın alma. Üst akış seviyesini belirtmekten kaçınmak — kendisi bir cevap.
  2. İtibarın sürekli izlenmesi var mı? Düğümü bir kez kontrol etmek yeterli değil: girişte temiz olan bir adres, haftalar içinde bozulur. Havuzun ne sıklıkta ve hangi kaynaklarla yeniden değerlendirildiğini ve engelleme listesine giren adresle ne yapıldığını sorun.
  3. Takedown operasyonlarında ne yapıyorsunuz? Temmuz'daki NetNut olayı sonrası pazar yeniden şekillendi. Dürüst bir operatör, kaybolan segmentleri neyle değiştirdiğine dair net bir yanıt verir, sessizlik ve düşen kalite değil.
  4. Kendiniz kontrol edin. Ciddi bir görevden önce, verilen adresleri itibar veritabanlarında kontrol edin — bunu nasıl yapacağınız, IP'leri engelleme listelerinde kontrol etme kılavuzunda ele alınmıştır. Ayrıca basit bir davranış testi: eğer "yerleşik" adresin ASN'si ve şehri yarım saat içinde değişiyorsa, bu bir apartman değildir.

Pratik bir rehber: oturumun öngörülebilirliğinin önemli olduğu görevler için, havuzun kökeni şeffaf olan yerleşik proxy'ler almak daha mantıklıdır; mobil operatör gerektiğinde ise, mobil proxy'ler belirli bir ağ seti ile, rastgele bir SIM kart yerine, başka birinin aracında kullanılmalıdır.

Eğer bir Android radyonuz veya TV kutunuz varsa

Ayrı bir kitle, bu cihazların sahipleridir. Evrensel bir "radyo için antivirüs" yoktur, ancak en azından yapılabilecekler şunlardır:

  • Yazılımın güncellenip güncellenmediğini kontrol edin: Kaspersky'ye göre, DoFun, açığı kapattı, bu nedenle güncelleme mantıklıdır.
  • Cihazınıza sürekli internet vermeyin, eğer gerek yoksa: ağ olmadan düğüm işe yaramaz. Birçok aftermarket radyo, ağa yalnızca ara sıra bağlanmak için gereksinim duyar.
  • Yönlendiricinizde veya SIM kart üzerinden trafiği izleyin: "sadece müzik çalan" bir cihazdan sürekli giden bir akış, doğrudan bir işarettir. Bu, resmi yazılımlara sahip TV kutuları için de geçerlidir.
  • Resmi olmayan derlemeleri ve üçüncü taraf mağazalardan istemcileri yüklemeyin: NetNut hikayesinde, bu kanal belirgin bir düğüm payı sağlamıştır.

Sonuç

DoFun hikayesi, enfekte olmuş araç sayısıyla değil — henüz kimse bunu belirtmedi ve muhtemelen azdır — ilginçtir. Önemli olan, bir yerleşik havuz oluşturmak için artık cihaz üreticisi ile anlaşma yapmanın gerekmemesi. Yeter ki, güncelleyicisini ele geçirin. Bu, pazarın alt fiyat seviyesinin, cihazın sahibi veya satıcısı tarafından bilinmeyen düğümlerle dolmaya devam edeceği anlamına geliyor — bunun da, bu düğümler üzerinden çalışanlar için tüm sonuçları vardır. Ucuz bir gigabayt ile öngörülebilir bir gigabayt arasındaki fark tam olarak budur.