車のソフトウェアアップデートは問題を修正するためのものであり、インフォテインメントシステムをひそかにボットネットへ組み込むものではない。
Kasperskyは8月21日、研究者が一部のAndroidベースの車載ヘッドユニットで使われている正規のアップデート機能を通じて拡散するマルウェアを発見したことを受け、このキャンペーンを公表した。このマルウェアは、ドライバーが何もインストールしなくても影響を受けたインフォテインメントシステムに導入され、広告詐欺やプロキシボットネットの一部として利用される可能性がある。
Kasperskyの調査結果から、この問題は特定のAndroidベースの車載ヘッドユニットに限られ、Android AutoやAndroid搭載車全体に及ぶものではないとみられる。研究者は、中国の自動車技術プロバイダーDoFunのソフトウェアを搭載したヘッドユニットにキャンペーンの痕跡をたどった。DoFunは侵害されたアップデート経路を使ってマルウェアを配布していた。
正規のアップデートアプリを通じてマルウェアが侵入
Kasperskyの研究者がこのキャンペーンを発見したのは6月、JarServiceと呼ばれる通常とは異なるAndroidアプリを調査していたときだった。一般的なAndroidマルウェアとは異なり、このアプリにはユーザーインターフェースがなく、ユーザーにインストールを促す必要もなかった。車載ヘッドユニットのファームウェアにすでに組み込まれていたためだ。
JarServiceは、影響を受けたDoFun製ヘッドユニットでソフトウェアアップデートを管理する正規のシステムアプリ、TWCoreを通じて配信された。攻撃者はこの信頼されたアップデート経路を悪用し、ユーザーの操作を必要とせずにマルウェアを配布した。
Kasperskyはこのキャンペーンについて、自動化されたファームウェアアップデートサービスを介して車載ヘッドユニットにマルウェアが配信されたことが確認された初の事例だと説明した。DoFunはKasperskyに対し、悪意のあるソフトウェアの配布を引き起こした問題はすでに修正したと伝えた。
この攻撃は、企業が他の信頼されたソフトウェア経路をめぐって対処してきた、より広範なセキュリティ問題にも似ている。今年初め、攻撃者はNotepad++のアップデート基盤を乗っ取り、悪意のあるインストーラーを配布した。基盤となるインフラが侵害されれば、標準的なアップデートプロセスが攻撃経路になり得ることを示している。
感染した車両がプロキシボットネットの一部に
JarServiceは最初の段階にすぎない。
インストールされると、マルウェアは復号して別のローダーを起動する。このローダーは攻撃者が管理するコマンド&コントロールサーバーに接続し、追加のペイロードを取得する。そのうち1つは不正な広告活動を発生させ、もう1つは感染したヘッドユニットをプロキシネットワークに加えることができる。
Kasperskyによるキャンペーン分析によると、感染したシステムは、デバイスのモデル、画面解像度、MACアドレス、接続しているWi-Fiネットワークなどの情報を攻撃者に送信できる。マルウェアは、HTTPリクエストの送信、ウェブページの表示、追加の悪意のあるコードのダウンロードと実行を指示するコマンドを受信できる。
研究者はこの活動を、BADBOXマルウェアエコシステムと関係のある脅威アクター、MoYu Groupと結び付けた。Kasperskyはさらに、MoYu Groupと住宅用プロキシサービスとのつながりも発見した。こうしたサービスでは、顧客がボットネットに接続されたデバイスを経由してインターネットトラフィックをルーティングできる。
つまり、標的は必ずしも車内に保存されたデータではない。車両そのものが価値あるインフラになるのだ。
Androidの柔軟性は、メーカーが高度にカスタマイズされたインフォテインメントシステムを構築するのに役立つ一方、攻撃者にとっては狙いやすい、なじみのある別のOS環境にもなる。モバイルの脅威はすでに、従来型の悪意あるアプリを大きく超えている。最近発見されたManic Androidマルウェアは近くの感染したスマートフォンを介して盗んだ情報を中継できる一方、GoogleもAndroidの脆弱性にパッチを適用する必要に迫られている。こうした脆弱性はすでに攻撃で悪用されている。
ドライバーとセキュリティチームが知っておくべきこと
Kasperskyは、マルウェアがステアリング、ブレーキ、アクセルなど車両の重要な機能を制御できたことを示す証拠を発見していない。キャンペーンの標的はAndroidベースのインフォテインメント用ヘッドユニットであり、悪意のある活動のためにそのインターネット接続が利用された。
影響を受けたシステムも、自動車市場の一部にすぎない。DoFunはAndroidベースの車載ヘッドユニット向けにファームウェア、アプリケーション、クラウドサービスを開発しており、製品は世界で3,000万人以上の車両所有者に利用されているとしている。ただしKasperskyは、これらすべてのデバイスが侵害されたとは述べていない。
今回の攻撃は、ソフトウェアサプライチェーンの弱点がコネクテッドカーシステムにも及ぶ可能性を示している。
現代の車両はインターネットに接続されたハードウェア、サードパーティ製ソフトウェア、自動アップデートに依存しており、全体的な攻撃対象領域が広がっている。車両群を管理するセキュリティチームは、資産台帳、ネットワーク監視、サードパーティーリスク評価の対象に、インフォテインメントなどの接続システムも含めるべきだ。
ドライバーは、Androidベースのヘッドユニット上に見慣れないアプリがあったり、通常とは異なるネットワーク活動が見られたりした場合、侵害の兆候である可能性があると考えるべきだ。
車両システムの接続が進むにつれ、メーカーや車両群の運用事業者は、サードパーティ製ソフトウェアやアップデート機構に伴うセキュリティリスクを考慮する必要がある。DoFunのキャンペーンは、信頼された経路の1つを侵害することで、車両のハードウェアがボットネットの一部になり得ることを示している。
関連記事:Manic Androidマルウェアは銀行の認証情報を盗み、近くの感染したスマートフォンを介して盗んだデータを中継できることから、モバイルの脅威が従来の防御を回避する新たな方法を見つけていることが分かる。





