La mise à jour logicielle de votre voiture est censée corriger des problèmes, pas recruter discrètement son système d’infodivertissement dans un botnet.
Kaspersky a révélé publiquement cette campagne le 21 août, après que ses chercheurs ont découvert un logiciel malveillant qui se propageait via le mécanisme légitime de mise à jour utilisé par certaines unités principales automobiles basées sur Android. Le logiciel malveillant peut être installé sur les systèmes d’infodivertissement concernés sans que les conducteurs aient à installer quoi que ce soit, puis être utilisé pour commettre des fraudes publicitaires et comme élément d’un botnet proxy.
Les conclusions de Kaspersky suggèrent que le problème se limite à certaines unités principales basées sur Android, et ne concerne ni Android Auto ni les véhicules équipés d’Android dans leur ensemble. Les chercheurs ont retracé la campagne jusqu’à des unités principales utilisant des logiciels du fournisseur chinois de technologies automobiles DoFun, qui s’est servi de canaux de mise à jour compromis pour diffuser le logiciel malveillant.
Le logiciel malveillant arrive via une application de mise à jour légitime
Les chercheurs de Kaspersky ont découvert la campagne en juin, alors qu’ils enquêtaient sur une application Android inhabituelle appelée JarService. Contrairement aux logiciels malveillants Android habituels, elle n’avait aucune interface utilisateur et ne reposait pas sur la manipulation des utilisateurs pour qu’ils l’installent, car elle était déjà intégrée au micrologiciel de l’unité principale.
JarService était diffusé par TWCore, une application système légitime qui gère les mises à jour logicielles des unités principales DoFun concernées. Les attaquants ont détourné ce canal de mise à jour de confiance pour distribuer le logiciel malveillant sans aucune intervention de l’utilisateur.
Kaspersky a décrit cette campagne comme le premier cas documenté de diffusion d’un logiciel malveillant vers des unités principales automobiles via un service automatisé de mise à jour du micrologiciel. DoFun a indiqué à Kaspersky que le problème responsable de la diffusion des logiciels malveillants avait depuis été corrigé.
Cette attaque ressemble à un problème de sécurité plus large auquel les entreprises ont été confrontées avec d’autres canaux logiciels de confiance. Plus tôt cette année, des attaquantsont détourné l’infrastructure de mise à jour de Notepad++ pour distribuer des programmes d’installation malveillants, démontrant comment un processus de mise à jour standard peut devenir un vecteur d’attaque lorsque son infrastructure sous-jacente est compromise.
Les voitures infectées rejoignent un botnet proxy
JarService n’est que la première étape.
Une fois installé, le logiciel malveillant déchiffre et lance un autre chargeur qui contacte un serveur de commande et de contrôle contrôlé par l’attaquant afin de récupérer des charges utiles supplémentaires. L’une de ces charges utiles peut générer une activité publicitaire frauduleuse, tandis que l’autre peut ajouter l’unité principale infectée à un réseau proxy.
Selonl’analyse de la campagne menée par Kaspersky, les systèmes infectés peuvent envoyer aux attaquants des informations telles que le modèle de l’appareil, la résolution de l’écran, l’adresse MAC et le réseau Wi-Fi connecté. Le logiciel malveillant peut recevoir des commandes pour effectuer des requêtes HTTP, ouvrir des pages web et télécharger puis exécuter du code malveillant supplémentaire.
Les chercheurs ont établi un lien entre cette activité et MoYu Group, un acteur malveillant associé à l’écosystème de logiciels malveillants BADBOX. Kaspersky a également découvert des liens entre MoYu Group et des services de proxy résidentiels qui permettent à leurs clients d’acheminer leur trafic Internet via des appareils connectés au botnet.
La cible n’est donc pas nécessairement les données stockées dans la voiture. Le véhicule lui-même devient une infrastructure précieuse.
La flexibilité d’Android aide les constructeurs à créer des systèmes d’infodivertissement hautement personnalisés, mais elle offre également aux attaquants un autre environnement d’exploitation familier à cibler. Les menaces mobiles sont déjà allées bien au-delà des applications malveillantes conventionnelles. Lelogiciel malveillant Android Manic récemment découvert peut relayer des informations volées via des téléphones infectés situés à proximité, tandis que Google a également dûcorriger des vulnérabilités d’Android déjà exploitées dans le cadre d’attaques.
Ce que les conducteurs et les équipes de sécurité doivent savoir
Kaspersky n’a trouvé aucune preuve que le logiciel malveillant puisse contrôler des fonctions essentielles du véhicule, comme la direction, le freinage ou l’accélération. La campagne ciblait les unités principales d’infodivertissement basées sur Android et exploitait leur connexion Internet à des fins malveillantes.
Les systèmes concernés ne représentent par ailleurs qu’une partie du marché automobile. DoFun développe des micrologiciels, des applications et des services cloud pour les unités principales automobiles basées sur Android et affirme que ses produits équipent les véhicules de plus de 30 millions de propriétaires dans le monde, mais Kaspersky n’a pas indiqué que tous ces appareils avaient été compromis.
Cette attaque montre comment les faiblesses de la chaîne d’approvisionnement logicielle peuvent s’étendre aux systèmes automobiles connectés.
Les véhicules modernes dépendent de matériel connecté à Internet, de logiciels tiers et de mises à jour automatisées, ce qui accroît la surface d’attaque globale. Les équipes de sécurité qui gèrent des flottes de véhicules devraient inclure les systèmes d’infodivertissement et autres systèmes connectés dans les inventaires des actifs, la surveillance des réseaux et les évaluations des risques liés aux tiers.
Pour les conducteurs, la présence d’applications inattendues ou d’une activité réseau inhabituelle sur une unité principale basée sur Android doit être considérée comme un signe potentiel de compromission.
À mesure que davantage de systèmes automobiles deviennent connectés, les constructeurs et les gestionnaires de flottes doivent prendre en compte les risques de sécurité liés aux logiciels et aux mécanismes de mise à jour tiers. La campagne DoFun montre comment la compromission de l’un de ces canaux de confiance peut transformer le matériel automobile en composant d’un botnet.
À lire aussi :le logiciel malveillant Android Manic peut dérober des identifiants bancaires et relayer des données volées via des téléphones infectés situés à proximité, ce qui montre comment les menaces mobiles trouvent de nouveaux moyens de contourner les défenses traditionnelles.





