Kaspersky phát hiện phần mềm độc hại nhắm vào hệ thống xe hơi: Hệ thống Android của DoFun đối mặt nguy cơ bị chiếm quyền điều khiển
Theo ITHome ngày 30/8, khi ô tô ngày càng thông minh hơn, chúng cũng phải đối mặt với ngày càng nhiều rủi ro tấn công mạng, trong khi những phương thức này trước đây chủ yếu nhắm vào máy tính và điện thoại.
Ngày nay, một số mẫu ô tô hiện đại chạy hệ điều hành Android đang phải đối mặt với rủi ro này. Theo báo cáo của Autoevolution, các nhà nghiên cứu bảo mật của Kaspersky đã phát hiện một loại phần mềm độc hại mới có khả năng xâm nhập vào hệ thống thông tin giải trí trên ô tô, từ đó cho phép kẻ tấn công kiểm soát hệ thống xe và triển khai thêm các chương trình độc hại khác. Tuy nhiên, trước khi lo lắng về việc hệ thống xe hơi Android của mình có rủi ro hay không, chủ xe trước tiên cần xác nhận nhà sản xuất ô tô. Kaspersky cho biết, hiện tại những hệ thống bị ảnh hưởng chỉ là hệ thống xe chạy Android sử dụng phần mềm do một công ty Trung Quốc có tên DoFun phát triển. DoFun cho biết phần mềm của họ đang chạy trên hơn 30 triệu xe trên toàn cầu, và những xe này không chỉ phân bổ ở Trung Quốc. Do đó, về mặt lý thuyết, những xe này đều có thể bị phơi bày trước rủi ro tấn công của phần mềm độc hại này. Theo tìm hiểu của ITHome, để xâm nhập vào hệ thống xe chạy phần mềm DoFun, kẻ tấn công trước tiên cần tận dụng một dịch vụ hệ thống do hãng xe cài đặt. Dịch vụ này ban đầu được hãng xe sử dụng chuyên biệt để đẩy các bản cập nhật phần mềm và cài đặt ứng dụng mới. Các hacker đã tìm ra cách tận dụng dịch vụ có tên TWCore này, có thể thông qua nó để cài đặt một tệp độc hại có tên JarService. Ngay khi JarService được cài đặt vào hệ thống xe, kẻ tấn công có thể thực hiện các thao tác khác nhau trên hệ thống. Kaspersky giải thích: "Mã của JarService chứa tải trọng (payload) giai đoạn tiếp theo dưới dạng mã hóa, cũng như thông tin về phiên bản và điểm truy cập. Nhiệm vụ của JarService là giải mã dữ liệu này và khởi động giai đoạn tiếp theo của quá trình lây nhiễm, tức là một trình tải xuống độc hại." Trình tải xuống này sẽ kết nối đến máy chủ Command and Control (C&C). Kẻ tấn công có thể thông qua máy chủ này để lấy thêm thông tin về thiết bị bị lây nhiễm và phần mềm độc hại đã cài đặt, đồng thời cũng có thể sử dụng nó để kiểm soát hệ thống bị lây nhiễm. Ví dụ, kẻ tấn công có thể lấy các thông tin như型 hệ thống xe, độ phân giải màn hình, mạng không tuyến dùng để kết nối internet và địa chỉ MAC. Họ cũng có thể gửi lệnh đến hệ thống xe bị lây nhiễm, thậm chí có thể mở trang web từ xa. Các nhà nghiên cứu bảo mật cho biết: "Nhưng quan trọng nhất là nó có thể tải xuống và thực thi các mã độc khác trên hệ thống thông tin giải trí của xe bị xâm nhập." Ví dụ, kẻ tấn công có thể đưa hệ thống xe vào mạng botnet và biến nó thành máy chủ proxy, thông qua thiết bị của chiếc xe này để chuyển tiếp lưu lượng mạng. Họ cũng có thể sử dụng hệ thống xe bị lây nhiễm để phát động thêm các cuộc tấn công mạng khác. Các chức năng bổ sung này được cung cấp bởi một tải trọng khác có tên zhima. Kaspersky phát hiện, tổ chức hacker đứng sau có thể là MoYu Group. Công ty bảo mật này chỉ ra: "Trong quá trình điều tra hạ tầng mạng botnet, các chuyên gia của chúng tôi đã phát hiện mối liên hệ giữa MoYu Group và các dịch vụ PXYEDGE và ProxyForU, trong khi cả hai dịch vụ này đều cung cấp dịch vụ proxy dân dụng." Rõ ràng, một khi hệ thống thông tin giải trí trên ô tô bị xâm nhập và đưa vào mạng botnet, hiệu suất hoạt động của hệ thống có thể bị ảnh hưởng rõ rệt, đặc biệt là khi tài nguyên hệ thống bị sử dụng để thực hiện các hoạt động độc hại. Một hiện tượng xuất hiện đầu tiên là các thao tác trên màn hình hệ thống xe đều sẽ chậm lại rõ rệt. Ví dụ, thời gian tải có thể tăng lên rõ rệt khi khởi động các ứng dụng như Google Maps, Waze, Spotify hoặc YouTube Music. Điều này là do tài nguyên hệ thống của xe đang bị các tác vụ độc hại do kẻ tấn công thực hiện chiếm dụng ở nền. Vấn đề thứ hai có thể xuất hiện là tốc độ mạng giảm sút rõ rệt. Khi sử dụng các ứng dụng cần kết nối mạng như YouTube Music, Spotify, người dùng có thể phát hiện tốc độ kết nối mạng chậm lại. Nếu thời gian cần thiết để các ứng dụng này tải hoặc tải xuống bài hát tăng lên rõ rệt, thì hệ thống xe có thể đã trở thành một phần của mạng botnet và được sử dụng làm máy chủ proxy cho một người dùng mạng nào đó. Tuy nhiên, điều đáng lo ngại nhất là một khi kẻ tấn công triển khai phần mềm độc hại cần thiết trên hệ thống xe bị lây nhiễm, về cơ bản họ có thể làm bất cứ điều gì họ muốn với thiết bị, vì lúc này họ đã có quyền kiểm soát hoàn toàn đối với hệ thống xe. Kaspersky giải thích: "Khả năng của phần mềm độc hại này không giới hạn ở việc cung cấp chức năng proxy. Nó có thể nhận lệnh từ kẻ tấn công, và tải xuống cũng như thực thi các mã độc khác. Do đó, hậu quả của việc lây nhiễm sẽ khác nhau, cụ thể取决于 nhà điều hành mạng botnet quyết định cài đặt loại tải trọng nào trên thiết bị." Đối với người dùng hệ thống xe Android, có một vài thông tin chính cần lưu ý. Thứ nhất, những hệ thống bị ảnh hưởng chỉ là hệ thống thông tin giải trí do công ty Trung Quốc này phát triển, không phải tất cả hệ thống xe Android đều có rủi ro này. Thứ hai, các cuộc tấn công này chỉ có thể hiệu quả khi hệ thống xe kết nối với internet. Ví dụ, chủ xe kết nối mạng cho hệ thống xe thông qua gói dữ liệu trên xe hoặc điểm phát sóng của điện thoại. Nếu chủ xe chỉ sử dụng hệ thống xe ở trạng thái ngoại tuyến, ví dụ sử dụng bản đồ ngoại tuyến để điều hướng, thì kẻ tấn công không thể xâm nhập hệ thống theo cách này. Hiện tại, nhà sản xuất đã phát hành bản vá, khắc phục lỗ hổng kẻ tấn công lợi dụng dịch vụ cập nhật hệ thống xe để xâm nhập. Do đó, nếu ô tô của bạn được trang bị hệ thống thông tin giải trí của công ty Trung Quốc này, tốt nhất nên cài đặt phiên bản phần mềm mới nhất ngay lập tức. Chủ xe có thể kết nối hệ thống xe với internet, kiểm tra xem có bản cập nhật phần mềm可用 hay không và cài đặt phiên bản mới nhất, từ đó đảm bảo lỗ hổng này đã được khắc phục. Nếu hệ thống xe không cung cấp bản cập nhật phần mềm, thì nên liên hệ với nhà sản xuất ô tô để hỏi cách cài đặt phiên bản firmware đã khắc phục lỗ hổng cho xe.





