Kasperskyが車載マルウェアを発見、DoFun製Android車載システムに乗っ取りの危険性
IT之家 8月30日配信、自動車が高度化・スマート化するにつれて、かつては主にコンピュータやスマートフォンを狙っていたサイバー攻撃のリスクにさらされる機会が増えている。 現在、Androidシステムを搭載する一部の近代的な自動車がこうしたリスクに直面している。Autoevolutionの報道によると、Kasperskyのセキュリティ研究者が自動車のインフォテインメントシステムに侵入し、攻撃者がシステムを制御してさらに他のマルウェアを展開できる新たなマルウェアを発見した。 ただし、自身のAndroid車載システムのリスクを懸念する前に、車のオーナーはまず自動車メーカーを確認する必要がある。Kasperskyによると、現時点で影響を受けているのは、中国のDoFunという会社が開発したソフトウェアを実行しているAndroid車載システムのみである。DoFunは自社のソフトウェアが世界中で3000万台以上の自動車に搭載されており、これらの車両は中国国内に限定されていないと主張している。したがって、理論上はこれらの車両すべてが今回のマルウェア攻撃のリスクにさらされる可能性がある。 IT之家の調べによると、DoFunソフトウェアを実行するAndroid車載システムに侵入するため、攻撃者はまず自動車メーカーがインストールしたシステムサービスを悪用する必要がある。このサービスは元々、自動車メーカーがソフトウェアの更新プッシュや新規アプリのインストールに特化して使用するものだった。 ハッカーはTWCoreという名称のこのサービスを悪用する方法を見つけ出し、それを通じてJarServiceという悪意のあるファイルをインストールできる。JarServiceが車載システムにインストールされると、攻撃者はさらにシステムに対して様々な操作を実行できるようになる。 Kasperskyは次のように説明している。「JarServiceのコードには、暗号化された形で次の段階のペイロードや、そのバージョンおよびエントリポイントに関する情報が含まれている。JarServiceの役割は、これらのデータを復号し、悪意のあるダウンローダーである感染の次の段階を起動することである。」 このダウンローダーはコマンド&コントロールサーバーに接続する。攻撃者はこのサーバーを通じて、感染したデバイスやインストールされたマルウェアの詳細情報を取得すると同時に、それを利用して感染したシステムを制御することもできる。 例えば、攻撃者は車載機のモデル、画面解像度、インターネット接続用のWi-Fiネットワーク、MACアドレスなどの情報を取得できる。また、感染した車載機にコマンドを送信し、さらにリモートでウェブページを開くことすら可能である。 セキュリティ研究者は次のように述べている。「しかし最も重要なのは、侵入を受けた自動車のインフォテインメントシステム上で他の悪意のあるコードをダウンロードし、実行できることである。」 例えば、攻撃者は車載機をボットネットに組み込み、プロキシサーバーとして利用し、その自動車のデバイスを通じてネットワークトラフィックを転送できる。また、感染した車載機を利用してさらに他のサイバー攻撃を仕掛けることも可能である。 これらの追加機能は、zhimaという別のペイロードによって提供される。Kasperskyは、背後にいるハッカー組織がMoYu Groupである可能性を発見した。 このセキュリティ企業は次のように指摘した。「ボットネットのインフラを調査する過程で、当社の専門家はMoYu Groupと、レジデンシャルプロキシサービスを提供するPXYEDGEおよびProxyForUサービスとの関連性を発見した。」 明らかに、自動車のインフォテインメントシステムが侵入を受け、ボットネットに組み込まれると、特にシステムリソースが様々な悪意のある活動の実行に利用される場合、車載機の動作パフォーマンスに顕著な影響が出る可能性がある。 最初に現れる兆候は、車載機の画面での様々な操作が著しく遅くなることである。例えば、Google Maps、Waze、Spotify、YouTube Musicなどのアプリを起動する際、読み込み時間が大幅に延びる可能性がある。これは、車載機のシステムリソースがバックグラウンドで攻撃者によって実行された悪意のあるタスクに占有されているためである。 2番目に起こり得る問題は、通信速度の著しい低下である。YouTube MusicやSpotifyなどのインターネット接続を利用するアプリを使用する際、ユーザーはネットワーク接続速度の低下に気付くかもしれない。これらのアプリの読み込みや楽曲のダウンロードに必要な時間が著しく増加した場合、車載機がボットネットの一部となり、あるネットワークユーザーのプロキシサーバーとして利用されている可能性がある。 しかし最も懸念すべきは、攻撃者が感染した車載機に必要なマルウェアを展開してしまえば、その時点で車載機の完全な制御権を獲得しているため、基本的にデバイスに対して好きなことができる点である。 Kasperskyは次のように説明している。「このマルウェアの能力は、プロキシ機能の提供に限定されない。攻撃者からの指令を受信し、他の悪意のあるコードをダウンロードして実行することができる。したがって、感染による影響は、ボットネットの運営者がそのデバイスにどのペイロードをインストールするかを決定するかによって異なる。」 Android車載システムのユーザーにとって、いくつかの重要な留意点がある。 第一に、影響を受けるのはこの中国企業が開発した車載インフォテインメントシステムのみであり、すべてのAndroid車載システムにこのリスクが存在するわけではない。 第二に、車載システムがインターネットに接続されている場合にのみ、これらの攻撃が成功する可能性がある。例えば、オーナーが車載データ通信プランやスマートフォンのテザリングを通じて車載機をネットに接続している場合である。オーナーがオフライン状態でのみ車載機を使用している場合(例えばオフラインマップを使用してナビゲーションを行うなど)、攻撃者はこの方法でシステムに侵入することはできない。 現在、メーカーは攻撃者が車載機の更新サービスを悪用して侵入する脆弱性を修正するパッチをリリースしている。したがって、もし自動車にこの中国企業のインフォテインメントシステムが搭載されている場合は、直ちに最新のソフトウェアバージョンをインストールすることが推奨される。オーナーは車載機をインターネットに接続し、利用可能なソフトウェア更新があるか確認した上で最新バージョンをインストールすることで、この脆弱性が修正されていることを確実にできる。車載機でソフトウェア更新が提供されていない場合は、自動車メーカーに連絡し、脆弱性が修正されたファームウェアバージョンを車両にインストールする方法について問い合わせるべきである。





