· kaynak dev.to (home feed)
Kaspersky: JarService zararlı yazılımı Android araç head unit'lerinden proxy botnet inşa ediyor
Kaspersky, saldırganların DoFun Android araç head unit'lerindeki TWCore güncelleme uygulamasını kötüye kullanarak JarService'i sessizce kurduğunu bildiriyor; çok aşamalı bu implant reklam sahtekarlığı trafiği çalıştırıyor ve zhima proxy'sini işletiyor.

Zararlı yazılım ünitenin kendi güncelleyicisi aracılığıyla geldi
21 Ağustos 2026 tarihinde yayımlanan "Aracınızdaki görünmez yolcu" başlıklı Kaspersky Securelist raporu, DoFun yazılımı etrafında kurulu Android araç head unit'lerini hedef alan bir tedarik zinciri saldırısını ele alıyor. Cihazlar, cardoor[.]cn adresindeki bir broker üzerinden MQTT ile güncelleme talimatları alan meşru bir sistem uygulaması olan TWCore (com.tw.core) ile geliyor. Bu uygulamanın seçeneklerinden biri olan installNotExists, henüz cihazda bulunmayan paketleri kurmasına izin veriyor.
Kaspersky'ye göre saldırganlar tam olarak bu mekanizmayı kötüye kullandı. Güncelleme kanalı üzerinden TWCore'un kötü niyetli bir APK olan JarService'i indirip kendi harici önbelleğine kurmasını sağlayan talimatlar gönderdiler. Süreç tamamen otomatikti: ekrana dokunma yoktu, onay penceresi yoktu, sürücünün herhangi bir eylemi yoktu.
Sessiz, çok aşamalı bir implant
JarService'in kullanıcı arayüzü yok, dolayısıyla ekranda görünür hiçbir şey belirmiyor. Başlatıldığında XOR ile şifrelenmiş bir iç bloğu çözüyor ve bir Stage 2 yükleyicisini başlatıyor. Stage 2, implantı bir HTTP POST üzerinden komut kontrol sunucusuna kaydediyor ve yanıtta verilen URL'den şifrelenmiş bir Stage 3 yükünü indiriyor.
Stage 3, kalıcı bileşen. Varsayılan olarak her 90 dakikada bir cihaz modelini, ekran çözünürlüğünü, bağlı Wi-Fi ağının SSID'sini ve MAC adresini C2 sunucusuna bildiriyor — bu, /cpc/api/task adresine yapılan düzenli POST'lar olarak görülüyor — ve güncel yapılandırma ile komutları alıyor. Kaspersky'nin göstergeleri arasında kampanya için HEUR:Trojan-Downloader.AndroidOS.Agent.ov tespiti de yer alıyor.
Özellikle dikkat çekici olan, implantın yükseltilmiş ayrıcalıklara ihtiyaç duymaması. Kaspersky, JarService'in root erişimi veya ayrıcalık yükseltme olmadan, sıradan bir kullanıcı uygulaması olarak çalıştığını belirtiyor.
Reklam tıklamaları ve proxy bant genişliği
Aktif kullanımda iki komut gözlendi. http komutu üniteyi belirtilen URL'leri ziyaret etmeye yönlendirerek reklam tıklama sahtekarlığı için trafik üretiyor. loadlib2 komutu rastgele modüller indirip çalıştırıyor ve operatörler bu komutla üniteyi bir aktarım düğümüne dönüştüren, üçüncü taraf trafiğini aracın hücresel ağ veya Wi-Fi IP adresi üzerinden ileten ters proxy zhima'yı konuşlandırdı.
Kaspersky, sürüş işlemlerine veya kritik araç kontrollerine müdahale gözlemlenmediğini belirtiyor; para kazanma reklam sahtekarlığı ve proxy ile sınırlı.
Güncelleme yolunun nasıl ihlal edildiği belirsiz
Kaspersky, saldırganların kötü niyetli APK dağıtım talimatlarını DoFun'un meşru güncelleme kanalına enjekte edebilecek konumda olduklarını, ancak bu altyapıyı ele geçirmek için kullanılan yöntemin kamuya açıklanmadığını söylüyor. DoFun, sorunun Kaspersky'ye bildirdiğine göre çözüldü.
Rapora ilgili varlıklar arasında MoYu Group ve BADBOX da geçiyor ve ilgili haberler arasında MoYu'nun zhima proxy'sinin bir akıllı TV'de çalışmasına ilişkin bir analiz yer alıyor; bu da aynı proxy modülünün farklı cihaz kategorilerinde yeniden kullanıldığına işaret ediyor.
Savunmacılar nelere dikkat etmeli
Araç head unit'leri genellikle kurumsal EDR kapsamının dışında yer aldığından, gerçekçi tespit yüzeyi ağ telemetrisi. Kaspersky'nin göstergeleri arasında cardoor[.]cn adresine giden MQTT ve APK indirme trafiği; kshahnd[.]sbs, mdsjhd[.]sbs, nmnsny[.]sbs ve kookjar[.]com ile DNS ve HTTP teması; 144.217.243[.]201 adresinden Stage 3 ve zhima indirmeleri; ayrıca 107.151.248[.]132 veya 128.14.210[.]58 adreslerine zhima ile ilgili trafik yer alıyor. Cihazın kendisinde, kurulumu yapan uygulama olarak com.tw.core kaydedilmiş olmak üzere TWCore'un push/apk önbellek dizinindeki bilinmeyen APK'lar ve com.tw.jar1 gibi paketler ele veren kanıtlar. C2 ve zhima iletişiminin çevre ağda engellenmesi veya bilinmeyen APK'nın yükleyiciler çalışmadan önce yakalanması, zinciri kıran koşullar olarak listeleniyor.
Neden önemli
Bu kampanya, daha önce akıllı TV'lerde ve ucuz medya oynatıcılarda görülen Android proxy botnet sorununu araçlara taşıyor; bu cihaz kategorisi sürekli bağlı bir hücresel bağlantıya, proxy operatörlerinin değer verdiği değişken bir IP adresine ve neredeyse hiç uç nokta izlemesine sahip. Ayrıca aşırı izin verici bir güncelleme yolunun ne kadar tehlikeli olabileceğini gösteriyor: tek bir installNotExists bayrağı, bir bakım özelliğini zararlı yazılım dağıtım kanalına dönüştürdü. Gözlemlenen yük ticari amaçlıydı ve araç kontrol işlevlerine dokunmadı, ancak bilgi-eğlence donanımında çalışan rastgele modül yükleyicili bir implant sadece bir rahatsızlık değil, bir yetenek. Filolar için, kurumsal Wi-Fi'ye bağlanan veya telematik planları paylaşan araçların artık başlı başına ağa bağlı uç noktalar olarak ele alınması gerekebilir.
- #android
- #malware
- #botnet
- #supply-chain
- #ad-fraud