Chinanews
TechIT之家Sun, 30 Aug 2026 12:10:51 GMT

Kaspersky entdeckt Auto-Malware: Android-Autoradios von DoFun von Hijacking bedroht

Kaspersky entdeckt Auto-Malware: Android-Autoradios von DoFun von Hijacking bedroht
车载恶意软件网络安全安卓车机卡巴斯基

IT Home, 30. August – Während Autos zunehmend intelligenter werden, sind sie auch immer mehr Cyberangriffen ausgesetzt, die früher hauptsächlich Computer und Smartphones zielten.

Heute sind einige moderne Autos mit Android-System von diesem Risiko betroffen. Laut Autoevolution haben Sicherheitsexperten von Kaspersky eine neue Malware entdeckt, die in der Lage ist, Infotainment-Systeme von Fahrzeugen zu infiltrieren. Dadurch können Angreifer die Kontrolle über das Autoradio übernehmen und weitere bösartige Programme installieren. Bevor Besitzer jedoch um die Sicherheit ihres Android-Autoradios fürchten, müssen sie zunächst den Automobilhersteller überprüfen. Kaspersky erklärt, dass derzeit nur Android-Autoradios betroffen sind, auf denen die Software des chinesischen Unternehmens DoFun läuft. DoFun gibt an, dass seine Software bereits in über 30 Millionen Autos weltweit läuft, und diese Fahrzeuge befinden sich nicht nur in China. Theoretisch könnten all diese Fahrzeuge dem Risiko dieser Malware-Attacke ausgesetzt sein. Laut IT Home muss ein Angreifer, um ein Android-Autoradio mit DoFun-Software zu infiltrieren, zunächst einen Systemdienst nutzen, der vom Automobilhersteller installiert wurde. Dieser Dienst wurde ursprünglich von den Herstellern verwendet, um Software-Updates zu pushen und neue Anwendungen zu installieren. Die Hacker haben einen Weg gefunden, den Dienst namens TWCore auszunutzen, um darüber eine bösartige Datei namens JarService zu installieren. Sobald JarService auf dem Autoradio installiert ist, können die Angreifer verschiedene weitere Aktionen auf dem System durchführen. Kaspersky erklärt: „Der Code von JarService enthält in verschlüsselter Form die Nutzdaten der nächsten Phase sowie Informationen über deren Version und Einstiegspunkt. Die Aufgabe von JarService besteht darin, diese Daten zu entschlüsseln und die nächste Phase der Infektion zu starten, nämlich einen bösartigen Downloader.“ Dieser Downloader verbindet sich mit einem Command-and-Control-Server. Über diesen Server können die Angreifer weitere Informationen über das infizierte Gerät und die installierte Malware abrufen und ihn nutzen, um das infizierte System zu steuern. Beispielsweise können Angreifer Informationen wie das Modell des Autoradios, die Bildschirmauflösung, das für die Internetverbindung genutzte WLAN und die MAC-Adresse abrufen. Sie können auch Befehle an das infizierte Autoradio senden und sogar Webseiten remote öffnen. Der leitende Sicherheitsforscher erklärt: „Das Wichtigste ist jedoch, dass es weitere bösartige Codes auf dem infiltrierten Infotainment-System des Autos herunterladen und ausführen kann.“ Beispielsweise können Angreifer das Autoradio in ein Botnet integrieren und es als Proxy-Server nutzen, um den Netzwerkverkehr über das Gerät dieses Autos weiterzuleiten. Sie können das infizierte Autoradio auch nutzen, um weitere Cyberangriffe durchzuführen. Diese zusätzlichen Funktionen werden durch eine weitere Nutzdaten-Komponente namens zhima bereitgestellt. Kaspersky fand heraus, dass die Hackergruppe hinter den Kulissen möglicherweise die MoYu Group ist. Das Sicherheitsunternehmen weist darauf hin: „Im Zuge der Untersuchung der Botnet-Infrastruktur entdeckten unsere Experten eine Verbindung zwischen der MoYu Group und den Diensten PXYEDGE und ProxyForU, die beide Residential-Proxy-Dienste anbieten.“ Offensichtlich kann die Leistung des Autoradios spürbar beeinträchtigt werden, sobald das Infotainment-System infiltriert und in ein Botnet aufgenommen wurde, insbesondere wenn die Systemressourcen für die Ausführung verschiedener bösartiger Aktivitäten genutzt werden. Das erste Anzeichen dafür ist, dass alle Vorgänge auf dem Bildschirm des Autoradios deutlich langsamer werden. Das Laden von Anwendungen wie Google Maps, Waze, Spotify oder YouTube Music kann spürbar länger dauern. Das liegt daran, dass die Systemressourcen des Autoradios im Hintergrund durch die bösartigen Aufgaben der Angreifer belegt sind. Das zweite Problem, das auftreten kann, ist ein deutlicher Geschwindigkeitsabfall der Internetverbindung. Bei der Nutzung von Online-Anwendungen wie YouTube Music oder Spotify können Nutzer feststellen, dass die Netzwerkverbindung langsamer wird. Wenn das Laden oder Herunterladen von Liedern mit diesen Anwendungen deutlich länger dauert, ist es möglich, dass das Autoradio bereits Teil eines Botnets geworden ist und als Proxy-Server für einen Internetnutzer genutzt wird. Am besorgniserregendsten ist jedoch, dass Angreifer, sobald sie die benötigte Malware auf dem infizierten Autoradio bereitgestellt haben, im Grunde alles mit dem Gerät tun können, da sie nun die volle Kontrolle darüber haben. Kaspersky erklärt: „Die Fähigkeiten dieser Malware beschränken sich nicht auf die Bereitstellung von Proxy-Funktionen. Sie kann Befehle von den Angreifern empfangen sowie weitere bösartige Codes herunterladen und ausführen. Die Folgen einer Infektion können daher variieren, je nachdem, welche Nutzdaten der Botnet-Betreiber auf dem Gerät installieren will.“ Für Nutzer von Android-Autoradios gibt es einige wichtige Informationen zu beachten. Erstens sind nur die Infotainment-Systeme des chinesischen Unternehmens betroffen; nicht alle Android-Autoradios sind von diesem Risiko bedroht. Zweitens können diese Angriffe nur funktionieren, wenn das Autoradio mit dem Internet verbunden ist, etwa über ein Datenpaket für das Auto oder einen Smartphone-Hotspot. Wenn das Autoradio nur offline verwendet wird, z. B. für die Navigation mit Offline-Karten, können Angreifer das System auf diese Weise nicht infiltrieren. Der Hersteller hat bereits einen Patch veröffentlicht, der die Schwachstelle schließt, die von den Angreifern für die Infiltration über den Update-Dienst des Autoradios genutzt wurde. Wenn das Auto also mit dem Infotainment-System dieses chinesischen Unternehmens ausgestattet ist, sollte die neueste Software-Version sofort installiert werden. Besitzer können das Autoradio mit dem Internet verbinden, nach verfügbaren Software-Updates suchen und die neueste Version installieren, um sicherzustellen, dass diese Schwachstelle geschlossen wurde. Wenn das Autoradio keine Software-Updates anbietet, sollte der Automobilhersteller kontaktiert werden, um zu erfragen, wie eine Firmware-Version installiert werden kann, in der die Schwachstelle bereits behoben ist.