Kaspersky Temukan Malware Mobil, Sistem Infotainment Android DoFun Berisiko Diretas
IT Home, 30 Agustus — Seiring mobil menjadi semakin cerdas, hal ini juga membuat mereka terpapar pada risiko serangan siber yang semakin banyak, di mana metode serangan tersebut di masa lalu terutama ditujukan untuk komputer dan ponsel. Saat ini, beberapa mobil modern yang menjalankan sistem Android menghadapi risiko seperti ini. Menurut laporan Autoevolution, peneliti keamanan Kaspersky menemukan malware baru yang mampu menyusup ke sistem infotainment mobil, sehingga memungkinkan penyerang mengontrol head unit dan lebih lanjut menyebarkan program jahat lainnya. Namun, sebelum khawatir apakah head unit Android mereka berisiko, pemilik mobil pertama-tama perlu mengonfirmasi produsen mobilnya. Kaspersky menyatakan bahwa yang saat ini terdampak hanyalah head unit Android yang menjalankan perangkat lunak yang dikembangkan oleh perusahaan Tiongkok bernama DoFun. DoFun mengklaim perangkat lunaknya telah berjalan di lebih dari 30 juta mobil di seluruh dunia, dan kendaraan-kendaraan ini tidak hanya tersebar di Tiongkok. Oleh karena itu, secara teoretis, kendaraan-kendaraan ini semuanya dapat terpapar risiko serangan malware ini. Menurut pemahaman IT Home, untuk meretas head unit Android yang menjalankan perangkat lunak DoFun, penyerang pertama-tama perlu memanfaatkan layanan sistem yang diinstal oleh produsen mobil. Layanan ini awalnya digunakan khusus oleh produsen mobil untuk mendorong pembaruan perangkat lunak dan menginstal aplikasi baru. Peretas menemukan cara untuk memanfaatkan layanan bernama TWCore ini, dan melaluinya mereka dapat menginstal file jahat bernama JarService. Setelah JarService diinstal ke head unit, penyerang dapat lebih lanjut melakukan berbagai operasi pada sistem. Kaspersky menjelaskan: "Kode JarService berisi payload tahap berikutnya dalam bentuk terenkripsi, serta informasi tentang versi dan titik masuknya. Tugas JarService adalah mendekripsi data ini, dan memulai tahap berikutnya dari infeksi, yaitu sebuah downloader jahat." Downloader ini akan terhubung ke server command-and-control. Penyerang dapat memperoleh informasi lebih lanjut tentang perangkat yang terinfeksi serta malware yang diinstal melalui server ini, dan juga dapat menggunakannya untuk mengontrol sistem yang terinfeksi. Misalnya, penyerang dapat memperoleh informasi seperti model head unit, resolusi layar, jaringan nirkabel yang digunakan untuk terhubung ke internet, dan alamat MAC. Mereka juga dapat mengirim perintah ke head unit yang terinfeksi, bahkan dapat membuka halaman web dari jarak jauh. Peneliti keamanan menyatakan: "Namun yang paling penting, malware ini dapat mengunduh dan mengeksekusi kode jahat lainnya pada sistem infotainment mobil yang diretas." Misalnya, penyerang dapat memasukkan head unit ke dalam botnet, dan menjadikannya sebagai server proxy, meneruskan lalu lintas jaringan melalui perangkat mobil ini. Mereka juga dapat memanfaatkan head unit yang terinfeksi untuk melancarkan serangan siber lainnya lebih lanjut. Fitur-fitur tambahan ini disediakan oleh payload lain bernama zhima. Kaspersky menemukan bahwa kelompok peretas di baliknya kemungkinan adalah MoYu Group. Perusahaan keamanan ini menunjukkan: "Dalam proses investigasi infrastruktur botnet, para ahli kami menemukan hubungan antara MoYu Group dengan layanan PXYEDGE dan ProxyForU, yang keduanya menyediakan layanan proxy residensial." Jelas, begitu sistem infotainment mobil diretas dan dimasukkan ke dalam botnet, kinerja head unit dapat terpengaruh secara nyata, terutama ketika sumber daya sistem digunakan untuk melakukan berbagai aktivitas jahat. Salah satu gejala yang pertama muncul adalah semua operasi di layar head unit akan menjadi sangat lambat. Misalnya, saat memulai aplikasi seperti Google Maps, Waze, Spotify, atau YouTube Music, waktu muat mungkin meningkat secara nyata. Hal ini disebabkan karena sumber daya sistem head unit sedang digunakan di latar belakang oleh tugas-tugas jahat yang dijalankan oleh penyerang. Masalah kedua yang mungkin muncul adalah penurunan kecepatan internet yang nyata. Saat menggunakan aplikasi online seperti YouTube Music dan Spotify, pengguna mungkin menemukan kecepatan koneksi jaringan melambat. Jika waktu yang dibutuhkan aplikasi-aplikasi ini untuk memuat atau mengunduh lagu meningkat secara nyata, maka head unit mungkin telah menjadi bagian dari botnet, dan digunakan sebagai server proxy untuk pengguna jaringan tertentu. Namun, yang paling mengkhawatirkan adalah bahwa begitu penyerang menyebarkan malware yang diperlukan pada head unit yang terinfeksi, mereka pada dasarnya dapat melakukan apa saja pada perangkat tersebut, karena pada saat itu mereka telah memperoleh kendali penuh atas head unit. Kaspersky menjelaskan: "Kemampuan malware ini tidak terbatas pada penyediaan fungsi proxy. Malware ini dapat menerima perintah dari penyerang, serta mengunduh dan mengeksekusi kode jahat lainnya. Oleh karena itu, konsekuensi dari infeksi akan berbeda-beda, tergantung pada payload mana yang diputuskan oleh operator botnet untuk diinstal pada perangkat tersebut." Bagi pengguna head unit Android, ada beberapa informasi penting yang perlu diperhatikan. Pertama, hanya sistem infotainment mobil yang dikembangkan oleh perusahaan Tiongkok ini yang terdampak, dan tidak semua head unit Android memiliki risiko ini. Kedua, serangan ini baru mungkin berhasil ketika head unit terhubung ke internet. Misalnya, pemilik mobil menghubungkan head unit ke internet melalui paket data seluler kendaraan atau hotspot ponsel. Jika pemilik mobil hanya menggunakan head unit dalam keadaan offline, misalnya menggunakan peta offline untuk navigasi, maka penyerang tidak dapat meretas sistem melalui cara ini. Saat ini, vendor telah merilis patch untuk memperbaiki kerentanan yang dieksploitasi penyerang melalui layanan pembaruan head unit. Oleh karena itu, jika mobil Anda dilengkapi dengan sistem infotainment dari perusahaan Tiongkok ini, sebaiknya segera instal versi perangkat lunak terbaru. Pemilik mobil dapat menghubungkan head unit ke internet, memeriksa apakah ada pembaruan perangkat lunak yang tersedia, dan menginstal versi terbaru, guna memastikan kerentanan ini telah diperbaiki. Jika head unit tidak menyediakan pembaruan perangkat lunak, pemilik harus menghubungi produsen mobil untuk menanyakan cara menginstal versi firmware yang telah memperbaiki kerentanan pada kendaraan mereka.





