«Лаборатория Касперского»: в автомагнитолы DoFun ставили прокси-ботнет MoYu
По данным «Лаборатории Касперского», через цепочку поставок на Android-магнитолы DoFun установщик TWCore ставил JarService — первую заражающую цепочку, собранную именно под эти устройства. Группа MoYu, известная по BadBox, держала управление по MQTT с cardoor.cn.

22 августа BleepingComputer пересказал выводы «Лаборатории Касперского» о заражении Android-магнитол DoFun через цепочку поставок. Обновлятор TWCore ставил JarService; исследователи назвали это первой цепочкой, собранной специально под эти устройства.
Что известно
- «Лаборатория Касперского» описала заражение Android-магнитол DoFun через цепочку поставок: установщик TWCore ставил JarService.
- Это первая заражающая цепочка, собранная именно под эти устройства.
- Кампанию связали с группой MoYu, стоящей за BadBox; управление шло по MQTT с cardoor.cn.
- Полезная нагрузка поднимала обратный прокси zhima и кликфрод; органы управления автомобилем не были целью.
- DoFun заявила, что проблему устранили.
Takeaways
- Цепочку собрали под магнитолы DoFun, а не как универсальный имплант для телефонов.
- MoYu повторила схему BadBox: обратный прокси и кликфрод через MQTT.
- По Касперскому, езду не атаковали; производитель сообщил, что инцидент закрыт.
Source: BleepingComputer / Kaspersky


