کسپرسکی در ژوئن 2026 خانواده‌ای جدید از بدافزار را شناسایی کرد که فریم‌ور واحدهای مرکزی خودرو (head unit) مبتنی بر اندروید ساخت DoFun را هدف گرفته است. انگیزه مهاجمان ایجاد تقلب تبلیغاتی و تبدیل دستگاه‌ها به نودهای یک بات‌نت پراکسی بوده است.

نحوه سوءاستفاده از کانال آپدیت رسمی

مهاجمان از مکانیزم به‌روزرسانی داخلی اپ سیستمی TWCore (شناسهٔ پکیج: com.tw.core) برای تحویل بدافزار استفاده کردند. این اپ از پروتکل پیام‌رسانی MQTT برای دریافت دستور به‌روزرسانی بهره می‌برد؛ توضیح فنی دربارهٔ MQTT را می‌توان در ویکی‌پدیا دید. فایل‌های APK دانلودشده به مسیر <TWCore external cache dir>/push/apk/ منتقل و نصب می‌شدند و مهاجمان همین کانال مشروع را برای استقرار دراپری با نام JarService به‌کار گرفتند.

نمایی از واحد مرکزی خودرو مبتنی بر اندروید و مسیر آپدیت TWCore

زنجیرهٔ حمله: از دراپر تا بات‌نت پراکسی

فرایند آلودگی چندمرحله‌ای است: دراپر JarService یک لودر اجرا می‌کند که ابتدا اطلاعات دستگاه آلوده را با یک درخواست HTTP POST به سرور مهاجم ارسال می‌کند. سرور نشانی دانلود مرحلهٔ بعدی را برمی‌گرداند (نمونهٔ گزارش‌شده: 144.217.243.201/vr34der34/dex3.68.png). کسپرسکی با تغییر شماره نسخه‌ها توانست چندین نمونهٔ متفاوت از این محموله‌ها را بازیابی کند.

در پایان زنجیره، بدافزار به‌عنوان یک اپ کاربری بدون رابط گرافیکی نصب می‌شود و به‌صورت مخفی در پس‌زمینه اجرا می‌شود. این نمونه هر 90 دقیقه یک درخواست POST به نقطهٔ فرماندهی و کنترل (C2) با مسیر /cpc/api/task ارسال می‌کند تا وضعیت و پیکربندی دستگاه را گزارش دهد.

رفتارهای ثبت‌شده

  • ارسال اطلاعات دستگاه و نسخهٔ پیکربندی به سرور C2
  • دریافت پیکربندی‌های جدید یا شناسه‌های فرمان (productId)
  • دانلود ماژول‌های اضافی و اجرای کدهای دلخواه به‌صورت بدون رابط کاربری
  • اجرای تبلیغات ناخواسته و انجام تقلب تبلیغاتی

دستورات داخلی و ماژول‌های بارگیری‌شده

بدافزار پیکربندی‌ها را به‌صورت JSON در SharedPreferences نگهداری می‌کند و شناسه‌ها را به رفتارهای ویژه نگاشت می‌کند. کسپرسکی دست‌کم 9 فرمان شناسایی کرده که اصلی‌ترین آنها عبارت‌اند از:

  • return — بازخوانی مقدار از SharedPreferences
  • copy — قرار دادن متن در کلیپ‌بورد
  • http — اجرای درخواست HTTP POST/GET به آدرس مشخص
  • web — باز کردن لینک در WebView و اجرای جاوااسکریپت
  • loadlib2 — دانلود و اجرای کد از یک URL (برای بارگیری ماژول‌ها)
  • deeplink — باز کردن URL در مرورگر
  • traceroute — بررسی دسترسی‌پذیری منابع با پینگ ICMP

مهاجمان از فرمان‌های loadlib2 و http برای دانلود ماژولی به‌نام zhima استفاده کردند؛ ماژولی که قبلاً توسط تیم واکنش اضطراری Nokia Deepfield گزارش شده و دستگاه را به نود پراکسی معکوس تبدیل می‌کند.

ارتباط با گروه MoYu و سابقهٔ BADBOX

کسپرسکی با درجهٔ اطمینان بالا فعالیت را به گروه MoYu نسبت داده است. این گروه پیش‌تر در طرح گستردهٔ تقلب تبلیغاتی و شبکهٔ پراکسی خانگی «BADBOX» دخیل تشخیص داده شده بود؛ تیم اطلاعات تهدید HUMAN Satori آن را افشا کرده و گوگل در ژوئیهٔ 2025 علیه چندین فرد یا نهاد مرتبط با زیرساخت‌های BADBOX اقامهٔ دعوی کرد.

چرا واحدهای مرکزی خودرو هدف جذابی شدند

واحدهای مرکزی مبتنی بر اندروید به‌دلیل امکان اجرای اپ‌های استاندارد اندروید، محبوبیت بالایی در ارتقاهای پس از فروش و تولید کارخانه‌ای دارند؛ همین سازگاری آنها را به بستری مناسب برای استقرار بدافزار تبدیل می‌کند. همچنین وجود اسلات سیم‌کارت و دسترسی اینترنت برای ناوبری و آپدیت، کانال حمله را تسهیل می‌کند. توضیحات بیشتر در مورد سیستم‌های سرگرمی داخل خودرو در ویکی‌پدیا دربارهٔ In-car entertainment موجود است.

اقدامات پیشنهادی برای صاحبان و تولیدکنندگان

  • فریم‌ور و اپ‌های سیستم را تنها از منابع رسمی سازنده به‌روزرسانی کنید و از کانال‌های غیررسمی پرهیز کنید.
  • تولیدکنندگان باید کانال‌های آپدیت مبتنی بر پیام‌رسانی را با احراز هویت قوی و امضای دیجیتال APK محافظت کنند.
  • صاحبان خودروهای دارای واحدهای ارتقا یافته پس از فروش، برای دریافت نسخه‌های پچ‌شده با نمایندگی یا سازنده تماس بگیرند.
  • در صورت مشاهده تبلیغات ناخواسته یا مصرف غیرعادی داده، اتصال اینترنت واحد مرکزی را قطع و دستگاه را برای بررسی به کارشناس بسپارید.

کشف این خانوادهٔ بدافزاری نشان می‌دهد اکوسیستم خودروهای متصل به اینترنت در حال پیچیده‌تر شدن است. تولیدکنندگان باید امنیت زنجیرهٔ تأمین نرم‌افزار و کانال‌های آپدیت را در اولویت قرار دهند تا از سوءاستفاده‌های مشابه جلوگیری شود.