کسپرسکی در ژوئن 2026 خانوادهای جدید از بدافزار را شناسایی کرد که فریمور واحدهای مرکزی خودرو (head unit) مبتنی بر اندروید ساخت DoFun را هدف گرفته است. انگیزه مهاجمان ایجاد تقلب تبلیغاتی و تبدیل دستگاهها به نودهای یک باتنت پراکسی بوده است.
نحوه سوءاستفاده از کانال آپدیت رسمی
مهاجمان از مکانیزم بهروزرسانی داخلی اپ سیستمی TWCore (شناسهٔ پکیج: com.tw.core) برای تحویل بدافزار استفاده کردند. این اپ از پروتکل پیامرسانی MQTT برای دریافت دستور بهروزرسانی بهره میبرد؛ توضیح فنی دربارهٔ MQTT را میتوان در ویکیپدیا دید. فایلهای APK دانلودشده به مسیر <TWCore external cache dir>/push/apk/ منتقل و نصب میشدند و مهاجمان همین کانال مشروع را برای استقرار دراپری با نام JarService بهکار گرفتند.
زنجیرهٔ حمله: از دراپر تا باتنت پراکسی
فرایند آلودگی چندمرحلهای است: دراپر JarService یک لودر اجرا میکند که ابتدا اطلاعات دستگاه آلوده را با یک درخواست HTTP POST به سرور مهاجم ارسال میکند. سرور نشانی دانلود مرحلهٔ بعدی را برمیگرداند (نمونهٔ گزارششده: 144.217.243.201/vr34der34/dex3.68.png). کسپرسکی با تغییر شماره نسخهها توانست چندین نمونهٔ متفاوت از این محمولهها را بازیابی کند.
در پایان زنجیره، بدافزار بهعنوان یک اپ کاربری بدون رابط گرافیکی نصب میشود و بهصورت مخفی در پسزمینه اجرا میشود. این نمونه هر 90 دقیقه یک درخواست POST به نقطهٔ فرماندهی و کنترل (C2) با مسیر /cpc/api/task ارسال میکند تا وضعیت و پیکربندی دستگاه را گزارش دهد.
رفتارهای ثبتشده
- ارسال اطلاعات دستگاه و نسخهٔ پیکربندی به سرور C2
- دریافت پیکربندیهای جدید یا شناسههای فرمان (productId)
- دانلود ماژولهای اضافی و اجرای کدهای دلخواه بهصورت بدون رابط کاربری
- اجرای تبلیغات ناخواسته و انجام تقلب تبلیغاتی
دستورات داخلی و ماژولهای بارگیریشده
بدافزار پیکربندیها را بهصورت JSON در SharedPreferences نگهداری میکند و شناسهها را به رفتارهای ویژه نگاشت میکند. کسپرسکی دستکم 9 فرمان شناسایی کرده که اصلیترین آنها عبارتاند از:
- return — بازخوانی مقدار از SharedPreferences
- copy — قرار دادن متن در کلیپبورد
- http — اجرای درخواست HTTP POST/GET به آدرس مشخص
- web — باز کردن لینک در WebView و اجرای جاوااسکریپت
- loadlib2 — دانلود و اجرای کد از یک URL (برای بارگیری ماژولها)
- deeplink — باز کردن URL در مرورگر
- traceroute — بررسی دسترسیپذیری منابع با پینگ ICMP
مهاجمان از فرمانهای loadlib2 و http برای دانلود ماژولی بهنام zhima استفاده کردند؛ ماژولی که قبلاً توسط تیم واکنش اضطراری Nokia Deepfield گزارش شده و دستگاه را به نود پراکسی معکوس تبدیل میکند.
ارتباط با گروه MoYu و سابقهٔ BADBOX
کسپرسکی با درجهٔ اطمینان بالا فعالیت را به گروه MoYu نسبت داده است. این گروه پیشتر در طرح گستردهٔ تقلب تبلیغاتی و شبکهٔ پراکسی خانگی «BADBOX» دخیل تشخیص داده شده بود؛ تیم اطلاعات تهدید HUMAN Satori آن را افشا کرده و گوگل در ژوئیهٔ 2025 علیه چندین فرد یا نهاد مرتبط با زیرساختهای BADBOX اقامهٔ دعوی کرد.
چرا واحدهای مرکزی خودرو هدف جذابی شدند
واحدهای مرکزی مبتنی بر اندروید بهدلیل امکان اجرای اپهای استاندارد اندروید، محبوبیت بالایی در ارتقاهای پس از فروش و تولید کارخانهای دارند؛ همین سازگاری آنها را به بستری مناسب برای استقرار بدافزار تبدیل میکند. همچنین وجود اسلات سیمکارت و دسترسی اینترنت برای ناوبری و آپدیت، کانال حمله را تسهیل میکند. توضیحات بیشتر در مورد سیستمهای سرگرمی داخل خودرو در ویکیپدیا دربارهٔ In-car entertainment موجود است.
اقدامات پیشنهادی برای صاحبان و تولیدکنندگان
- فریمور و اپهای سیستم را تنها از منابع رسمی سازنده بهروزرسانی کنید و از کانالهای غیررسمی پرهیز کنید.
- تولیدکنندگان باید کانالهای آپدیت مبتنی بر پیامرسانی را با احراز هویت قوی و امضای دیجیتال APK محافظت کنند.
- صاحبان خودروهای دارای واحدهای ارتقا یافته پس از فروش، برای دریافت نسخههای پچشده با نمایندگی یا سازنده تماس بگیرند.
- در صورت مشاهده تبلیغات ناخواسته یا مصرف غیرعادی داده، اتصال اینترنت واحد مرکزی را قطع و دستگاه را برای بررسی به کارشناس بسپارید.
کشف این خانوادهٔ بدافزاری نشان میدهد اکوسیستم خودروهای متصل به اینترنت در حال پیچیدهتر شدن است. تولیدکنندگان باید امنیت زنجیرهٔ تأمین نرمافزار و کانالهای آپدیت را در اولویت قرار دهند تا از سوءاستفادههای مشابه جلوگیری شود.





