Ağustos 24, 2026




Araç İçi Multimedya Sistemlerini Hedef Alan Yeni Bir Zararlı Yazılım Tespit Edildi

Araç İçi Multimedya Sistemlerini Hedef Alan Yeni Bir Zararlı Yazılım Tespit Edildi

Kaspersky, Android tabanlı araç içi multimedya sistemlerini hedef alan yeni ve çok aşamalı bir zararlı yazılım kampanyasını ortaya çıkardı. Saldırıda, araçların güncelleme mekanizmaları kötüye kullanılırken tehdit aktörlerinin reklam sahtekârlığı ve farklı kötü niyetli faaliyetler için cihazlara ek zararlı modüller yükleyebildiği belirlendi.

Siber güvenlik şirketi Kaspersky, otomotiv sektöründe giderek daha fazla kullanılan Android tabanlı araç içi multimedya sistemlerini hedef alan yeni bir zararlı yazılım kampanyası tespit etti. Araştırmacılara göre saldırı, doğrudan araç multimedya sistemlerine özel olarak hazırlanmış bir bulaşma zinciri kullanması nedeniyle dikkat çekiyor.

Kaspersky tarafından incelenen kampanyada saldırganların temel amacı, araç multimedya ünitelerine çok aşamalı zararlı yazılımlar yerleştirerek reklam sahtekârlığı gerçekleştirmek ve sistem üzerinde başka kötü niyetli faaliyetler yürütmek.

Araştırmacılar, kampanyanın daha önce BadBox botnetiyle ilişkilendirilen MoYu Group adlı tehdit aktörüyle bağlantılı olabileceğini değerlendiriyor.

Hedefte Android tabanlı araç multimedya sistemleri bulunuyor

Günümüzde birçok otomobilde multimedya sistemleri yalnızca müzik ve navigasyon amacıyla kullanılmıyor. İnternet bağlantısı, uygulamalar, Bluetooth, Wi-Fi, SIM kart ve yazılım güncellemeleri gibi özellikler sayesinde araç içindeki elektronik sistemler giderek daha fazla bağlantılı hale geliyor.

Özellikle sonradan eski model araçlara monte edilen Android tabanlı multimedya üniteleri, standart Android uygulamalarını çalıştırabilmeleri nedeniyle geleneksel Android cihazlarda görülen bazı tehditlere de açık hale gelebiliyor.

Bu sistemlerde kişisel verilerin miktarı akıllı telefonlara kıyasla daha sınırlı olsa da sürekli internet bağlantısı ve çeşitli donanım bileşenlerine erişim imkânı, onları siber saldırganlar açısından cazip hedeflere dönüştürüyor.

Saldırının merkezinde yazılım güncellemesi var

Kaspersky’nin tespit ettiği saldırının en dikkat çekici noktalarından biri, zararlı yazılımın sisteme doğrudan geleneksel bir uygulama yüklemesiyle değil, meşru yazılım güncelleme mekanizmasının kötüye kullanılmasıyla ulaştırılması.

Söz konusu kampanya, DoFun tarafından desteklenen çeşitli Android tabanlı araç multimedya ünitelerinin ürün yazılımında bulunan güncelleme mekanizmaları üzerinden gerçekleştirildi.

Kaspersky, güvenlik açığı niteliğindeki bu kötüye kullanım hakkında DoFun’ı bilgilendirdi. Şirketin açıklamasına göre DoFun yetkilileri gerekli sorunun giderildiğini bildirdi.

TWCore ve JarService üzerinden çok aşamalı bulaşma

Saldırı zincirinde TWCore adlı meşru bir sistem uygulaması önemli rol oynuyor. Normal şartlarda bu uygulama analiz verilerini toplamak ve multimedya ünitesinin yazılım güncellemelerini yönetmek için kullanılıyor.

TWCore, üreticinin sunucusundan hangi uygulamaların yüklenmesi veya güncellenmesi gerektiğine ilişkin talimatları alıyor.

Saldırganların ise bu iletişim mekanizmasını kötüye kullanarak JarService isimli bir yükleyici üzerinden zararlı yazılımı araç multimedya ünitelerine gönderdikleri belirlendi.

Zararlı yazılım, tespit edilmesini zorlaştırmak amacıyla birden fazla aşamadan oluşan bir yapı kullanıyor. Sisteme standart bir kullanıcı uygulaması gibi yüklenen zararlı bileşen, herhangi bir kullanıcı arayüzüne sahip olmadığı için arka planda çalışabiliyor.

Bu durum, araç sahibinin sistemde olağan dışı bir uygulama bulunduğunu fark etmesini oldukça zorlaştırıyor.

Cihaz bilgileri saldırganların eline geçebiliyor

Kaspersky araştırmacıları, saldırganların sistem üzerinde gerçekleştirebildiği işlemler arasında dokuz farklı komut tespit etti.

Bu komutlar sayesinde tehdit aktörlerinin;

  • İstenmeyen reklamlar görüntüleyebildiği,
  • Reklam sahtekârlığı gerçekleştirebildiği,
  • İlave zararlı modüller indirebildiği,
  • Cihaz hakkında teknik bilgiler toplayabildiği,
  • Ekran çözünürlüğünü öğrenebildiği,
  • Cihaz modelini tespit edebildiği,
  • Bağlı Wi-Fi ağının kimliğini görebildiği,
  • Cihazın MAC adresine erişebildiği belirlendi.

Dolayısıyla saldırının yalnızca araç ekranında reklam göstermeye yönelik basit bir tehdit olmadığı, aynı zamanda ele geçirilen cihazın daha geniş bir kötü amaçlı altyapının parçası haline getirilebileceği değerlendiriliyor.

BadBox ve MoYu Group bağlantısı dikkat çekiyor

Kaspersky, yeni kampanyanın teknik özelliklerini daha önce set-top box cihazlarını hedef alan saldırılarla karşılaştırdı. Yapılan incelemelerde kampanya ile BadBox botnetiyle bağlantılı olduğu değerlendirilen MoYu Group arasında çeşitli benzerlikler ortaya çıktı.

Araştırmacılar ayrıca botnetin yönetim panelinde bulunan bazı teknik izlerin, konut tipi proxy hizmetleri sunan PXYEDGE ve ProxyForU gibi platformlarda kullanılan unsurlarla örtüştüğünü belirledi.

BadBox, daha önce Android TV kutuları, akıllı telefonlar ve tabletler gibi farklı cihazların gizli arka kapılar üzerinden geniş ölçekli bir botnet ağına dahil edilmesiyle gündeme gelmişti.

Ele geçirilen cihazların reklam sahtekârlığı, veri sızdırma ve internet trafiğinin yasa dışı proxy altyapısı üzerinden aktarılması gibi faaliyetlerde kullanılabildiği biliniyor.

Kaspersky: Tehdit aktörleri yeni platformlara yöneliyor

Kaspersky Güvenlik Araştırmacısı Dmitry Kalinin, saldırının otomotiv sistemleri açısından önemli bir uyarı niteliği taşıdığını belirtti.

“Siber güvenlik uzmanlarının ve kolluk kuvvetlerinin BadBox botnet ağını çökertmeye yönelik tüm girişimlerine rağmen, bu yapıyla ilişkili aktörler dünya genelinde yeni cihazlara sızarak kötü niyetli faaliyetlerini sürdürüyor. Bu tür zararlı yazılımların yayılma yöntemleri, fabrikasyon arka kapılardan güvenliği ihlal edilmiş IPTV uygulamalarına kadar giderek çeşitleniyor.”

Kalinin, incelenen saldırının özellikle güncelleme mekanizmasının kötüye kullanılması nedeniyle farklılaştığına dikkat çekerek şu değerlendirmeyi yaptı:

“İncelediğimiz bu son vakada, meşru bir sistem uygulamasının yazılım güncelleme işlevini istismar eden çok daha gelişmiş bir dağıtım yöntemine tanık olduk. Tehdit aktörleri etki alanlarını kararlılıkla yeni platformlara genişletiyor.”

Kaspersky araştırmacısı, otomotiv sektöründeki tehdidin önemini ise şu sözlerle vurguladı:

“Bu tehdit, doğrudan araç sistemlerine göre kurgulanmış bir bulaşma zinciri üzerinden otomotiv multimedya ünitelerini hedef alan ilk zararlı yazılım olma özelliği taşıyor. Yaşananlar, modern otomotiv platformlarının zararlı yazılımlara karşı kapsamlı ve güçlü bir korumaya acilen ihtiyaç duyduğunu net bir biçimde gösteren ciddi bir uyarıdır.”

Araç sahipleri için bu saldırı ne anlama geliyor?

Kaspersky’nin tespiti, araçlardaki multimedya sistemlerinin artık yalnızca eğlence veya navigasyon cihazları olarak değerlendirilmemesi gerektiğini gösteriyor.

Özellikle Android tabanlı ve internet bağlantısı bulunan multimedya ünitelerinde yazılım güncellemelerinin güvenilir kaynaklardan yapılması büyük önem taşıyor. Sonradan takılan multimedya sistemlerinde ise cihazın üreticisi, kullanılan yazılımın kaynağı ve güncelleme altyapısının güvenliği daha dikkatli incelenmeli.

Araç sahiplerinin bilmedikleri APK dosyalarını yüklememesi, kaynağı belirsiz uygulamalardan kaçınması ve mümkün olduğunca üretici tarafından sağlanan güncelleme mekanizmalarını kullanması gerekiyor.

Araçlardaki siber güvenlik riski büyüyor

Otomobillerin giderek daha fazla internete bağlı hale gelmesi, siber saldırı yüzeyinin de genişlemesine neden oluyor. Multimedya ekranlarından navigasyon sistemlerine, mobil bağlantılardan uzaktan yazılım güncellemelerine kadar çok sayıda bileşen artık dijital altyapının parçası.

Kaspersky’nin son araştırması ise bu dönüşümün yalnızca bilgisayarlar ve akıllı telefonlar açısından değil, doğrudan araçların elektronik sistemleri açısından da yeni güvenlik riskleri oluşturduğunu ortaya koyuyor.

Özellikle güncelleme altyapısının saldırganlar tarafından kullanılabilmesi, otomotiv üreticileri ve multimedya sistemi geliştiricileri açısından yazılım tedarik zinciri güvenliğinin önemini bir kez daha gündeme getiriyor.

Görünen o ki, araç içi multimedya sistemlerini hedef alan bu yeni kampanya, otomotiv dünyasında siber güvenliğin artık yalnızca merkezi araç kontrol sistemleriyle sınırlı olmadığını gösteriyor. Android tabanlı multimedya üniteleri de saldırganların hedef listesine girerken, güvenli yazılım güncellemeleri ve üretici tarafındaki güvenlik kontrolleri kritik önem taşıyor.

Kaynak: Kaspersky / Securelist

https://securelist.com/android-head-unit-malware/121106/