Kaspersky descobre malware automotivo; sistemas Android da DoFun correm risco de sequestro
Notícias da IT之家, 30 de agosto: À medida que os automóveis se tornam cada vez mais inteligentes, também ficam mais expostos a um número crescente de riscos de ciberataques, sendo que esses métodos de ataque eram anteriormente direcionados principalmente a computadores e telemóveis.
Hoje em dia, alguns automóveis modernos equipados com o sistema Android enfrentam precisamente esse risco. De acordo com o Autoevolution, pesquisadores de segurança da Kaspersky descobriram um novo malware capaz de invadir o sistema de infoentretenimento do automóvel, permitindo que os atacantes controlem o sistema e implementem ainda outros programas maliciosos. No entanto, antes de se preocupar se o seu sistema automotivo Android está em risco, o proprietário deve primeiro confirmar a fabricante do veículo. A Kaspersky afirma que, atualmente, apenas os sistemas Android que executam o software desenvolvido por uma empresa chinesa chamada DoFun são afetados. A DoFun afirma que o seu software já está a funcionar em mais de 30 milhões de automóveis em todo o mundo, e estes veículos não estão distribuídos apenas na China. Portanto, em teoria, todos estes veículos podem estar expostos ao risco deste ataque de malware. De acordo com o que apurou a IT之家, para invadir um sistema automotivo Android que executa o software DoFun, o atacante precisa primeiro de explorar um serviço do sistema instalado pela fabricante do veículo. Este serviço era originalmente utilizado pela montadora especificamente para enviar atualizações de software e instalar novas aplicações. Os hackers encontraram uma forma de explorar este serviço chamado TWCore, através do qual podem instalar um ficheiro malicioso chamado JarService. Uma vez que o JarService é instalado no sistema do carro, os atacantes podem realizar várias operações no sistema. A Kaspersky explicou: "O código do JarService contém, de forma encriptada, a carga útil da próxima fase, bem como informações sobre a sua versão e ponto de entrada. A tarefa do JarService é desencriptar estes dados e iniciar a próxima fase da infeção, ou seja, um downloader malicioso." Este downloader liga-se a um servidor de comando e controlo. Através deste servidor, os atacantes podem obter mais informações sobre o dispositivo infetado e o malware instalado, podendo também utilizá-lo para controlar o sistema comprometido. Por exemplo, os atacantes podem obter informações como o modelo do sistema, a resolução do ecrã, a rede Wi-Fi utilizada para ligar à Internet e o endereço MAC. Eles também podem enviar comandos para o sistema infetado e até abrir páginas web remotamente. Os pesquisadores de segurança afirmaram: "Mas o mais importante é que ele pode descarregar e executar outro código malicioso no sistema de infoentretenimento do automóvel invadido." Por exemplo, os atacantes podem integrar o sistema do carro numa botnet e utilizá-lo como um servidor proxy, reencaminhando o tráfego de rede através do dispositivo do veículo. Eles também podem usar o sistema infetado para lançar outros ciberataques. Estas funcionalidades adicionais são fornecidas por outra carga útil chamada zhima. A Kaspersky descobriu que o grupo de hackers por trás disso pode ser o MoYu Group. A empresa de segurança referiu: "Durante a investigação da infraestrutura da botnet, os nossos especialistas descobriram uma associação entre o MoYu Group e os serviços PXYEDGE e ProxyForU, sendo que ambos oferecem serviços de proxy residencial." Obviamente, uma vez que o sistema de infoentretenimento do automóvel é invadido e integrado numa botnet, o desempenho do sistema pode ser afetado de forma notória, especialmente quando os recursos do sistema são utilizados para executar várias atividades maliciosas. Um dos primeiros sintomas a aparecer é uma desaceleração evidente em várias operações no ecrã do sistema do carro. Por exemplo, o tempo de carregamento pode aumentar significativamente ao iniciar aplicações como Google Maps, Waze, Spotify ou YouTube Music. Isso ocorre porque os recursos do sistema estão a ser ocupados em segundo plano por tarefas maliciosas executadas pelos atacantes. O segundo problema que pode ocorrer é uma queda acentuada na velocidade da Internet. Ao usar aplicações online como YouTube Music e Spotify, os utilizadores podem notar que a velocidade da ligação de rede diminuiu. Se o tempo necessário para estas aplicações carregarem ou descarregarem músicas aumentar significativamente, é possível que o sistema do carro se tenha tornado parte de uma botnet e esteja a ser usado como servidor proxy para algum utilizador de rede. No entanto, a preocupação maior é que, uma vez que os atacantes implementem o malware necessário no sistema infetado, eles podem basicamente fazer o que quiserem com o dispositivo, pois já obtiveram controlo total sobre o sistema do carro. A Kaspersky explicou: "As capacidades deste malware não se limitam a fornecer funcionalidades de proxy. Ele pode receber comandos dos atacantes e descarregar e executar outro código malicioso. Portanto, as consequências da infeção variarão, dependendo de qual carga útil os operadores da botnet decidirem instalar no dispositivo." Para os utilizadores de sistemas automotivos Android, há algumas informações cruciais a ter em conta. Em primeiro lugar, apenas os sistemas de infoentretenimento desenvolvidos por esta empresa chinesa são afetados; nem todos os sistemas Android para automóveis apresentam este risco. Em segundo lugar, estes ataques só podem ser bem-sucedidos quando o sistema do carro está ligado à Internet. Por exemplo, quando o proprietário liga o sistema através de um pacote de dados do veículo ou de um hotspot do telemóvel. Se o proprietário utilizar o sistema apenas no modo offline, como usar mapas offline para navegação, os atacantes não poderão invadir o sistema desta forma. Atualmente, a fabricante já lançou um patch para corrigir a vulnerabilidade usada pelos atacantes para invadir através do serviço de atualização do sistema. Portanto, se o seu automóvel estiver equipado com o sistema de infoentretenimento desta empresa chinesa, é melhor instalar imediatamente a versão mais recente do software. O proprietário pode ligar o sistema à Internet, verificar se há atualizações de software disponíveis e instalar a versão mais recente, garantindo assim que a vulnerabilidade foi corrigida. Se o sistema não oferecer atualizações de software, o proprietário deve entrar em contacto com a fabricante do veículo para perguntar como instalar a versão de firmware com a falha já corrigida no veículo.





