458/69 (IT) ประจำวันจันทร์ที่ 24 สิงหาคม 2569

นักวิจัยจาก Kaspersky เปิดเผยรายงานเกี่ยวกับมัลแวร์บน Android ที่มุ่งเป้าโจมตี Car Head Unit หรือระบบ Infotainment และระบบควบคุมบางส่วนในรถยนต์ โดยระบุว่าเป็นกรณีที่มีการบันทึกไว้ครั้งแรกของการติดมัลแวร์บน Car Head Unit ผ่านกระบวนการอัปเดตเฉพาะของอุปกรณ์ประเภทนี้ มัลแวร์ดังกล่าวถูกออกแบบเป็น Multi-stage Downloader โดยมีเป้าหมายหลักเพื่อทำ Ad Fraud และสร้าง Proxy Botnet มากกว่าการควบคุมรถยนต์โดยตรง ทั้งนี้ Android Car Head Unit ถูกใช้งานในรถยนต์เนื่องจากมีความยืดหยุ่นและสามารถพัฒนาต่อยอดจาก Android Source Code ได้ แต่ในอีกด้านหนึ่งก็ทำให้อุปกรณ์ลักษณะนี้มีความเสี่ยงคล้าย Android Device อื่น ๆ ที่สามารถรันแอปพลิเคชัน รวมถึงมัลแวร์บางประเภทได้
จากการวิเคราะห์พบว่า Infection Chain เริ่มต้นจาก TWCore ซึ่งเป็น System App ที่ถูกต้องตามปกติบน DoFun Head Unit และมีหน้าที่เกี่ยวข้องกับ Analytics และ Firmware Update โดย TWCore รับคำสั่งผ่าน MQTT Message Broker เพื่อดาวน์โหลดและติดตั้งไฟล์ APK ขณะที่ Flag ชื่อ installNotExists มีผลต่อการตรวจสอบว่าแอปถูกติดตั้งอยู่แล้วหรือไม่ หากถูกตั้งค่าในลักษณะที่เอื้อต่อการติดตั้ง จะทำให้ช่องทางอัปเดตปกติกลายเป็นช่องทางติดตั้งแอปตามที่ผู้โจมตีกำหนดได้ มัลแวร์ที่ถูกติดตั้งในขั้นแรกคือ Dropper ชื่อ JarService ซึ่งไม่มี User Interface และทำหน้าที่ถอดรหัสและโหลดขั้นตอนถัดไป จากนั้น Loader จะติดต่อ C2 Server ส่งข้อมูลพื้นฐานของอุปกรณ์ และรับลิงก์สำหรับดาวน์โหลด Payload ขั้นที่สาม ซึ่งทำหน้าที่เป็น Clicker และ Reverse Proxy โดยมีการติดต่อ Server เป็นระยะเพื่อรับคำสั่งใหม่
Kaspersky ระบุว่าระบบคำสั่งของมัลแวร์มีความสามารถหลายด้าน เช่น เปลี่ยน Clipboard, ส่ง HTTP Request, โหลดหน้าเว็บ และรัน JavaScript โดยในทางปฏิบัติผู้โจมตีใช้คำสั่งสำหรับดาวน์โหลดโค้ดเพิ่มเติมและส่ง Web Request เป็นหลัก ขณะที่โมดูลเสริมชื่อ “zhima” ทำหน้าที่เป็น Reverse Proxy เพื่อใช้อินเทอร์เน็ตของรถที่ติดมัลแวร์เป็นส่วนหนึ่งของ Proxy Network ขนาดใหญ่ นักวิจัยเชื่อมโยงแคมเปญนี้กับ MoYu Group ด้วยความเชื่อมั่นสูง ซึ่งเป็นกลุ่มที่เกี่ยวข้องกับ BADBOX Botnet ที่เคยพบในอุปกรณ์อย่าง Smart TV และ Set-top Box มาก่อน เหตุการณ์นี้แสดงให้เห็นว่าอุปกรณ์ในรถยนต์ที่เชื่อมต่ออินเทอร์เน็ตอาจถูกนำไปใช้เป็นโครงสร้างพื้นฐานของ Botnet ได้เช่นเดียวกับ IoT Device ประเภทอื่น ผู้ผลิตและผู้ใช้งานจึงควรให้ความสำคัญกับความปลอดภัยของ Firmware Update, ช่องทางอัปเดต และการตรวจสอบแอปที่ติดตั้งบนระบบ Infotainment อย่างต่อเนื่อง
แหล่งข่าว : https://securityaffairs.com/197700/hacking/malware-hijacks-android-car-head-units.html
