경고: 악성 소프트웨어가 신뢰할 수 있는 업데이트를 통해 차량용 엔터테인먼트 시스템에 침투하고 있습니다.
경고! 해커들이 합법적인 업데이트를 가장하여 차량 엔터테인먼트 시스템에 악성 소프트웨어를 심고 있습니다. 해킹 수법과 차량을 해킹으로부터 보호하는 방법을 알아보세요.
가장 중요한 사항들
- 악성 소프트웨어는 합법적인 업데이트 채널을 악용하여 차량용 엔터테인먼트 시스템에 침투하며, 이러한 공격은 BadBox 봇넷과 연관된 MoYu 그룹의 소행으로 알려져 있습니다.
- 해당 악성 소프트웨어는 백그라운드에서 조용히 작동하여 사기성 광고를 표시하고 화면 해상도, 기기 모델, Wi-Fi 네트워크 ID 및 MAC 주소와 같은 민감한 기기 정보를 수집합니다.
- 안드로이드 기반 차량용 엔터테인먼트 시스템은 상시 인터넷 연결 기능과 상대적으로 부족한 보안 관리로 인해 공격자들에게 매력적인 표적이 되고 있으며, 이로 인해 공격 대상이 되는 경우가 점점 늘어나고 있습니다.
전문가들은 차량용 헤드 유닛이 커넥티드 차량용 안드로이드 시스템을 표적으로 삼는 악성코드 공격 의 증가하는 물결에 포함되고 있다고 경고했습니다 .

최근 발견된 악성코드 캠페인은 멀티미디어 기능과 일부 모델의 경우 차량 제어 기능을 결합한 이러한 시스템 을 직접 감염시킵니다 .
카스퍼스키에 따르면, 이번 공격은 이러한 유형의 감염 경로를 위해 특별히 설계된 악성 소프트웨어의 첫 번째 사례로 기록되었습니다.
업데이트 채널이 손상되면 악성 소프트웨어가 차량에 직접 침투합니다.
연구원들은 이러한 활동이 DoFun에서 제조한 안드로이드 기반 헤드 유닛 의 펌웨어에 내장된 합법적인 업데이트 메커니즘을 통해 확산된 악명 높은 BadBox 봇넷 과 밀접하게 연관된 위협 행위자인 MoYu 그룹과 관련이 있을 가능성이 가장 높다고 보고 있습니다 .
감염 경로는 일반적으로 분석 데이터를 수집하고 원격 헤드 유닛 소프트웨어를 업데이트하는 역할을 하는 합법적인 시스템 애플리케이션인 TWCore에서 시작됩니다.
공격자들은 JarService라는 특수 드롭 도구를 사용하여 이 신뢰할 수 있는 업데이트 채널을 악용하고, 이전에 알려지지 않은 악성 소프트웨어를 감염된 기기 그룹에 직접 배포했습니다.
설치가 완료되면 악성 프로그램은 사용자에게 어떠한 인터페이스도 표시하지 않고 백그라운드 애플리케이션으로 조용히 작동합니다.
카스퍼스키는 악성 소프트웨어에 원치 않는 광고를 표시하고 다양한 형태의 광고 사기를 저지를 수 있는 9개의 원격 제어 명령어가 포함되어 있음을 확인했습니다.
해당 악성 소프트웨어는 화면 해상도, 기기 모델, Wi-Fi 네트워크 ID, 기기 MAC 주소 등과 같은 민감한 기기 정보를 적극적으로 수집했습니다.
수사관들은 이번 공격과 동일한 위협 집단과 연관된 이전 TV 디코더 공격 사이에 명확한 기술적 연관성을 발견했습니다.
연구팀은 봇넷 관리 패널이 주거용 프록시 서비스 사이트인 PXYEDGE와 ProxyForU에 포함된 URL을 공유한다고 주장합니다.
BadBox 자체는 스트리밍 박스, 휴대폰, 태블릿 등 공장에서부터 이미 감염된 상태로 출고되는 안드로이드 기기 들의 광범위한 네트워크로 운영됩니다 .
카스퍼스키는 이미 해당 공급업체에 자사의 합법적인 소프트웨어 배포 채널 및 업데이트 인프라에 대한 악용 행위가 지속되고 있음을 공식적으로 통보했습니다.
DoFun의 데이터에 따르면, 현재 배포된 대부분의 해당 기기에서 근본적인 문제가 해결되었습니다.
차량용 헤드 유닛: 점점 더 취약해지는 공격 표면
자동차의 헤드 유닛은 공장에서 출고될 때 미리 설치되어 나오거나, 오래된 차량에 애프터마켓 업그레이드 제품으로 나중에 추가할 수 있습니다.
제조업체들은 안드로이드 운영체제 에 크게 의존하는데 , 이는 안드로이드가 인터페이스 맞춤 설정 과정을 간소화하고 플랫폼 통합을 크게 용이하게 해주기 때문입니다.
이처럼 업계 전반에 걸쳐 널리 채택되고 있다는 것은 대부분의 표준 안드로이드 애플리케이션은 물론 현재 대부분의 안드로이드 악성 프로그램도 이러한 기기에서 실행될 수 있음을 의미합니다.
헤드 유닛은 민감한 개인 정보를 직접 저장하는 경우가 드물기 때문에 공격자에게 미치는 매력이 제한적일 수 있습니다.
하지만 일반적으로 이러한 기기들은 활성 SIM 카드를 위한 슬롯을 갖추고 있으며, 내비게이션 서비스를 제공하고 주기적인 소프트웨어 업데이트를 받기 위해 항상 인터넷에 연결되어 있습니다.
지속적인 연결성과 상대적으로 취약한 보안 제어가 결합된 이러한 시스템은 미래의 공격자들에게 매우 매력적인 표적이 될 것입니다.
이번 캠페인의 실제 규모는 아직 완전히 밝혀지지 않았으며, 다른 헤드 유닛 제조업체들도 동일한 수준의 노출에 직면하고 있는지 여부도 알려지지 않았습니다.
댓글이 닫혀있다.