Otomobil Bilgi-Eğlence Sistemlerine Yönelik İlk Zararlı Yazılım Saldırısı Tespit Edildi

Haziran 2026 tarihinde Kaspersky araştırmacıları tarafından keşfedilen bir zararlı yazılım, otomobillerin Android tabanlı bilgi-eğlence sistemlerini (head unit) hedef alan ilk vakayı oluşturuyor. Saldırganlar, araçların resmi ürün yazılımı güncelleme mekanizmasını kullanarak, kullanıcı müdahalesi gerektirmeyen sessiz bir kurulum hattı oluşturmayı başardı.
Saldırı zinciri, DoFun marka cihazlarda yüklü olan ve sistem güncellemeleri ile analitik verilerden sorumlu TWCore adlı meşru bir uygulama üzerinden ilerliyor. MQTT mesaj aracısı aracılığıyla gönderilen komutlar, sistemin güncelleme kanalını manipüle ederek saldırganların istediği APK dosyalarını cihaza yüklüyor. Kurulumu yapılan JarService adlı küçük bir dropper, herhangi bir kullanıcı arayüzü göstermeden arka planda çalışarak asıl zararlı yükü indiriyor.
Araştırmalar, bu zararlı yazılımın temel amacının bir reklam dolandırıcılığı ve proxy botnet ağı oluşturmak olduğunu gösteriyor. zhima adı verilen modül, ele geçirilen araçların internet bağlantısını büyük bir proxy ağına dahil ederek saldırganların trafiğini gizlemesine olanak tanıyor. Sistemin, ekran çözünürlüğü, cihaz modeli, bağlı Wi-Fi ağının SSID bilgisi ve MAC adresi gibi verileri her 90 dakikada bir komuta kontrol sunucusuna gönderdiği tespit edildi.
Saldırının arkasında, daha önce akıllı televizyonlar ve set-top box cihazlarına yönelik saldırılarıyla bilinen MoYu Group adlı aktörün bulunduğu yüksek güvenle değerlendiriliyor. Bu grubun, daha önce de belgelenen BADBOX botnet ağıyla bağlantılı olduğu ve ticari bir konut-proxy hizmetiyle benzer altyapı özelliklerine sahip olduğu belirtiliyor. Otomobillerin giderek daha fazla bilgisayar benzeri sistemlere dönüşmesi, bu tür cihazların da geleneksel siber güvenlik korumalarına ihtiyaç duyduğunu kanıtlıyor.


