· kaynak dev.to (home feed)
DoFun Android head-unit botneti satıcının kendi güncelleyicisini kullandı, exploit gerekmedi
Kaspersky'nin açıklamasına göre saldırganlar, DoFun Android head-unit'lerdeki meşru TWCore firmware güncelleyicisini kötüye kullanarak exploit olmadan click-fraud ve residential-proxy kötü yazılımı yükledi.

Ne oldu
Haziran 2026'da Kaspersky, DoFun'dan firmware temel alan piyasa sonrası Android bilgi-eğlence head-unit'lerini enfekte eden bir botnet ifşa etti. DoFun, yazılımının 30 milyondan fazla araç sahibine ulaştığını iddia eden bir bilgi-eğlence firmware ve bulut hizmetleri tedarikçisi. dev.to'daki bir takip analizi, haberleşme kapsamının atladığı ayrıntıya işaret ediyor: bu cihazlarda hiçbir şey exploit edilmedi. Kötü yazılım, DoFun tabanlı ünitelerde firmware güncellemelerini dağıtan meşru sistem uygulaması TWCore (com.tw.core) aracılığıyla geldi ve rutin bir güncelleme push'ı gibi sessizce kuruldu.
Güncelleyici saldırıya nasıl dönüştü
dev.to'daki yazıya göre TWCore, talimatlarını cardoor[.]cn'nin bir alt alanındaki bir MQTT broker'dan alıyor ve push/apk/ önbellek dizinine düşen herhangi bir APK'yı kuruyor. Bu, güncelleme kanalının kendisini saldırı yüzeyine dönüştürüyor: kanalı besleyebilen kişi cihazda ne çalışacağına karar veriyor.
Zincir, simgesi ve kullanıcıya görünür arayüzü olmayan JarService adlı bir uygulamayla başlıyor. Bir loader'ı şifre çözüyor, loader asıl payload'u çekiyor ve enfekte ünite, zhima adlı bir modül aracılığıyla click-fraud düğümü ve residential proxy çıkış noktası haline geliyor. Payload ayrıca cihaz modelini, ekran çözünürlüğünü, Wi-Fi SSID'sini ve MAC adresini topluyor. Payload'un dokuz komutundan ikisi stub; yazı bunu, operatörlerin araç setini hâlâ geliştirdiğinin kanıtı olarak okuyor.
Yazıya göre bir sınıryı açıkça belirtmek gerekir: kötü yazılım sürüş işlevlerine dokunmuyor ve ifşada direksiyon veya frenlerin etkilendiğine dair bir şey yok. Zarar ağ tarafında — başkalarının trafiği sahibinin hotspot'undan veya ev Wi-Fi'sinden çıkıyor ve karşı tarafta sahibinin IP'si kaydediliyor.
İzafe ve BADBOX bağlantısı
Kaspersky kampanyayı, ele geçirilmiş TV kutularından oluşan BADBOX ekosisteminin arkasındaki aktörler olan MoYu Grubu'na atfediyor. dev.to yazısı, Google'ın Temmuz 2025'te BADBOX nedeniyle 25 isimsiz kişiye dava açtığını ve yaklaşık bir yıl sonra aynı ekibin arabalara yazılım kurduğunu belirtiyor.
Ekosistem bunu neden davet etti
Az sayıda firmware tedarikçisi, düzinelerce marka adı altında satılan ünitelerde yazılım dağıtıyor ve pazaryeri satıcıları çoğu zaman kutunun içinde kimin güncelleyicisinin olduğundan habersiz. Buna ek olarak, installNotExists adlı bir yapılandırma flag'i, TWCore'un cihazda hiç gelmemiş uygulamaları kurup kuramayacağını belirliyor ve bunun için sahip tarafından görülebilen bir anahtar yok. DoFun, ifşadan sonra kötüye kullanılan yolu kapattı; ancak piyasa sonrası güncellemeler satıcılar üzerinden akıyor ve satıcılar değişip duruyor. Yazının önerisi: bir satıcı güncelleme üretemiyorsa, üniteyi zaten çalıştırdığı kodda takılı kalmış olarak görün ve savunma için ağ kontrollerine güvenin.
Sahipler nasıl kontrol edebilir
Yazı kısa bir denetim özetliyor. Settings > About altında firmware tedarikçisini doğrulamak için DoFun, TWCore veya cardoor.cn arayın ya da ADB ile adb shell pm list packages | grep -i "tw.core" komutunu çalıştırın. com.tw.core mevcutsa, üçüncü taraf paketleri kurucularıyla birlikte adb shell pm list packages -3 -i ile listeleyin; com.tw.core tarafından kurulmuş, bilinen bir firmware bileşeni olmayan her şey şüpheli sayılmalı, tespit edilen ad JarService'tir. Güncelleyicinin push/apk/ önbellek dizininde duran ve asla meşru güncellemeye dönüşmemiş artık APK'lar başka bir uyarı işareti.
ADB olmadan da ağ kayıtları hikâyeyi anlatıyor: yaklaşık 90 dakikalık periyotlarla /cpc/api/task yoluna HTTP POST'lar, admin.uipoxy[.]com veya 144.217.243[.]201 ile temas ya da normalde yalnızca birkaç haritalama ve streaming hizmetiyle konuşan bir cihazdan sürekli giden relay trafiği. Payload sıradan bir kullanıcı uygulaması olarak çalıştığından, kaldırma adb shell pm uninstall --user 0 <package.name> ile basittir; ardından ünite, istemci izolasyonu etkin kendi SSID'sine veya VLAN'ına yerleştirilmelidir.
Neden önemli
Bu bir zafiyet hikâyesi değil, bir yazılım dağıtımı başarısızlığı ve bu ayrım dersi içinde taşıyor. Rastgele paketler kurmakla yetkilendirilmiş bir güncelleyici fiilen bir uzaktan kurulum primitive'idir; komut kanalı kötüye kullanıldığında, ona güvenen her cihaz exploitsiz ve kullanıcı etkileşimi olmadan ele geçirilir. Tasarım çıkarımları somut: güncelleme ajanları yalnızca imzalı, beklenen artifact'ları kurmalı, installNotExists gibi geniş kapsamlı kurulum hakları dar varsayılmalı veya sahibine görünür bir kontrol sunmalı ve güncellemeleri geçici pazaryeri satıcılarına bağlı olan cihazların, o satıcı kaybolduğunda bir yaşam döngüsü cevabına ihtiyacı var. Alıcılar için bir ünitenin kimin firmware'ini ve güncelleyicisini çalıştırdığını sormak artık bir satın alma kriteri sorusu haline geldi. BADBOX soy hattı ayrıca bu operatörlerin cihaz kategorilerini birbirinin yerine geçebilir gördüğünü gösteriyor — TV kutuları için kurulmuş altyapı kolayca arabalara taşındı.
- #android
- #botnet
- #malware
- #security
- #firmware
İlgili yazılar
- MCP tarayıcısının path-traversal kuralı, 9.1 puanlı bir RCE dahil 2026'daki tüm yazma tarafı MCP CVE'lerini kaçırdı
- Runtime gateway'leri ve katmanlı savunmalar: ekipler yapay zeka agent'lerini üretimde nasıl yönetiyor
- Unit 42, Meksika ve Brezilya hedeflerine yapılan LLM destekli sızma girişimlerini izledi