Chinanews
TechIT之家Sun, 30 Aug 2026 12:10:51 GMT

Kaspersky scopre un malware automobilistico: rischio di hijacking per i sistemi infotainment Android di DoFun

Kaspersky scopre un malware automobilistico: rischio di hijacking per i sistemi infotainment Android di DoFun
车载恶意软件网络安全安卓车机卡巴斯基

Secondo le informazioni del 30 agosto, mentre le automobili diventano sempre più intelligenti, si espongono anche a un numero crescente di rischi di attacchi informatici, minacce che in passato colpivano principalmente computer e telefoni cellulari.

Oggi, alcune automobili moderne dotate di sistema Android affrontano proprio questo rischio. Secondo Autoevolution, i ricercatori di sicurezza di Kaspersky hanno scoperto un nuovo malware in grado di infiltrarsi nei sistemi infotainment automobilistici, permettendo agli aggressori di prendere il controllo del sistema e di distribuire ulteriori programmi dannosi. Tuttavia, prima di temere che il proprio sistema Android a bordo veicolo sia a rischio, i proprietari devono innanzitutto verificare il produttore dell'auto. Kaspersky afferma che, attualmente, sono interessati solo i sistemi infotainment Android che eseguono il software sviluppato da un'azienda cinese chiamata DoFun. DoFun sostiene che il suo software sia già in esecuzione su oltre 30 milioni di automobili in tutto il mondo e che questi veicoli non si trovino solo in Cina. Pertanto, in teoria, tutti questi veicoli potrebbero essere esposti al rischio di questo attacco malware. Come emerso, per hackerare i sistemi infotainment Android con software DoFun, gli aggressori devono prima sfruttare un servizio di sistema installato dal produttore dell'auto. Questo servizio era originariamente utilizzato dai costruttori per inviare aggiornamenti software e installare nuove applicazioni. Gli hacker hanno trovato un modo per sfruttare questo servizio, chiamato TWCore, attraverso il quale è possibile installare un file dannoso denominato JarService. Una volta che JarService viene installato nel sistema dell'auto, gli aggressori possono eseguire varie operazioni sul sistema. Kaspersky spiega: "Il codice di JarService contiene in forma crittografata il payload della fase successiva, insieme alle informazioni sulla sua versione e sui punti di ingresso. Il compito di JarService è decrittografare questi dati e avviare la fase successiva dell'infezione, ovvero un downloader dannoso." Questo downloader si connette a un server di comando e controllo. Attraverso questo server, gli aggressori possono ottenere maggiori informazioni sul dispositivo infetto e sul malware installato, nonché utilizzarlo per controllare il sistema compromesso. Ad esempio, gli aggressori possono acquisire informazioni come il modello del sistema infotainment, la risoluzione dello schermo, la rete wireless utilizzata per la connessione a Internet e l'indirizzo MAC. Possono inoltre inviare comandi al sistema infetto e persino aprire pagine web in remoto. I ricercatori di sicurezza affermano: "Ma soprattutto, può scaricare ed eseguire altro codice dannoso sul sistema infotainment dell'auto hackerata." Ad esempio, gli aggressori possono inserire il sistema dell'auto in una botnet e utilizzarlo come server proxy, instradando il traffico di rete attraverso il dispositivo del veicolo. Possono anche sfruttare il sistema infetto per lanciare ulteriori attacchi informatici. Queste funzionalità aggiuntive sono fornite da un altro payload denominato zhima. Kaspersky ha scoperto che il gruppo di hacker dietro l'attacco potrebbe essere il MoYu Group. L'azienda di sicurezza sottolinea: "Durante l'indagine sull'infrastruttura della botnet, i nostri esperti hanno scoperto un legame tra il MoYu Group e i servizi PXYEDGE e ProxyForU, entrambi fornitori di servizi proxy residenziali." Ovviamente, una volta che il sistema infotainment automobilistico viene compromesso e inserito in una botnet, le prestazioni del sistema potrebbero risentirne in modo evidente, specialmente quando le risorse di sistema vengono utilizzate per eseguire varie attività dannose. Il primo sintomo evidente è un rallentamento generale di tutte le operazioni sullo schermo del sistema. Ad esempio, il tempo di caricamento di applicazioni come Google Maps, Waze, Spotify o YouTube Music potrebbe aumentare in modo significativo. Questo accade perché le risorse di sistema vengono occupate in background dalle attività dannose eseguite dagli aggressori. Il secondo problema che può verificarsi è un netto calo della velocità di rete. Quando si utilizzano applicazioni online come YouTube Music o Spotify, gli utenti potrebbero notare un rallentamento della connessione. Se il tempo necessario a queste app per caricare o scaricare brani aumenta in modo evidente, il sistema potrebbe essere diventato parte di una botnet ed essere utilizzato come server proxy per qualche utente di rete. Tuttavia, l'aspetto più preoccupante è che, una volta distribuito il malware necessario sul sistema infetto, gli aggressori possono essentially fare ciò che vogliono del dispositivo, poiché a quel punto hanno ottenuto il controllo completo del sistema. Kaspersky spiega: "Le capacità di questo malware non si limitano alla fornitura di funzionalità proxy. Può ricevere comandi dagli aggressori, nonché scaricare ed eseguire altro codice dannoso. Di conseguenza, le conseguenze dell'infezione variano a seconda del payload che gli operatori della botnet decidono di installare sul dispositivo." Per gli utenti di sistemi Android a bordo veicolo, ci sono alcune informazioni chiave da tenere a mente. Innanzitutto, solo i sistemi infotainment sviluppati da questa azienda cinese sono interessati; non tutti i sistemi Android per auto presentano questo rischio. In secondo luogo, questi attacchi possono avere successo solo quando il sistema è connesso a Internet, ad esempio se il proprietario connette l'auto a una rete tramite un piano dati integrato o un hotspot mobile. Se il proprietario utilizza il sistema solo in modalità offline, come nel caso della navigazione con mappe offline, gli aggressori non potranno compromettere il sistema in questo modo. Attualmente, il produttore ha già rilasciato una patch per correggere la vulnerabilità sfruttata dagli aggressori tramite il servizio di aggiornamento del sistema. Pertanto, se la propria auto è dotata del sistema infotainment di questa azienda cinese, è consigliabile installare immediatamente la versione software più recente. I proprietari possono connettere il sistema a Internet, verificare la disponibilità di aggiornamenti software e installare l'ultima versione, assicurandosi così che la vulnerabilità sia stata corretta. Se il sistema non offre aggiornamenti software, è necessario contattare il produttore dell'auto per chiedere come installare la versione del firmware con la vulnerabilità già risolta.