Исследователи «Лаборатории Касперского» обнаружили новый Android-зловред, уникальной особенностью которого является установка на головное устройство автомобиля. Вредоносное ПО использовало особенности головных устройств производителя DoFun, позволявшие устанавливать произвольные APK-файлы. Целью распространения вредоносного ПО являлось мошенничество с рекламными баннерами и использование автомобильной магнитолы в качестве прокси-сервера. Исследование кода выявило связи с другими атаками, нацеленными, например, на телеприставки под управлением Android.

Расследование началось в июне 2026 года, когда специалисты «Лаборатории Касперского» обнаружили новый дроппер JarService. Зловред устанавливался как обычное пользовательское приложение и никак не маскировался под легитимное ПО. Точнее, у него полностью отсутствовал интерфейс, что указывало на возможность установки без ведома пользователя. Дроппер расшифровывает данные и запускает следующий этап атаки — вредоносный загрузчик. Он, в свою очередь, отправляет информацию на командный сервер злоумышленников, скачивает оттуда и запускает финальную полезную нагрузку — кликер на рекламные баннеры и реверс-прокси.
На момент исследования во вредоносном коде было реализовано девять команд, из которых часть не использовалась. Среди них — копирование произвольной строки в буфер обмена, HTTP-запрос на заданный URL, открытие произвольной ссылки в WebView, загрузка и выполнение другого вредоносного ПО. Последнюю команду использовали для загрузки модуля реверс-прокси zhima. Примечательно, что параллельно с обнаружением вредоноса исследователями «Лаборатории Касперского» этот же модуль был найден командой Nokia Deepfield Emergency Response Team. Причем в их случае идентичный вредоносный модуль использовался в ТВ-приставках. Соответственно, можно определить конечную цель злоумышленников — создание ботнета из домашних, а теперь еще и автомобильных устройств.
Обнаруженные во вредоносном ПО уникальные строки позволили атрибутировать атаку актору MoYu Group, связанному с распространением платформы BADBOX. Кроме того, анализ содержимого командного сервера позволил связать данную атаку с вендорами PXYEDGE и ProxyForU — оба предоставляют услуги резидентных прокси-серверов. Таким образом, деятельность группировки, ранее атаковавшей в основном домашние телеприставки, была распространена на автомобильные головные устройства, зачастую снабженные SIM-картой и имеющие доступ в Интернет.
Что еще произошло
Еще одна свежая публикация экспертов «Лаборатории Касперского» исследует обновленный вредоносный инструментарий Armored Likho.
Исследователи из Массачусетского университета в Амхерсте нашли способ «оживить» платежную карту с истекшим сроком действия. Для успешного проведения атаки, получившей название Zombie Card, требуется сама карта, а также устройство, осуществляющее модификацию передаваемых по NFC данных между картой и платежным терминалом. Модификация флага CDCVM позволила списать средства в том случае, если так называемый Primary Account Number (PAN) при перевыпуске не менялся.
Специалисты SSD Secure Disclosure опубликовали информацию об уязвимости в SoC компании Unisoc, которая позволяет получить права root на Android-устройстве при помощи единственного видеозвонка через VoLTE. Среди подверженных смартфонов с данным чипом упоминаются Motorola E13, Realme C33 и Xiaomi Redmi A5.
Компания Truffle Security перепроверила около 10 тысяч ключей доступа к сервису AWS, утекших за период с 2022 по 2026 год. 88% ключей оказались рабочими. 768 ключей обеспечивают полный доступ к корпоративной учетной записи.
Microsoft закрыла несколько критических уязвимостей в онлайн-сервисах Azure Arc, Entra ID и Exchange Online.

