Android tabanlı araç ekranlarına güncelleme yoluyla zararlı yazılım bulaştırıldı

Haberler · Siber Güvenlik

Android tabanlı araç ekranlarına güncelleme yoluyla zararlı yazılım bulaştırıldı

Admin · 23.08.2026 11:17 · 30 görüntülenme

Bazı Android tabanlı araç multimedya sistemlerine, cihazın kendi güncelleme özelliği kullanılarak zararlı yazılım gönderildiği ortaya çıktı. Zararlı yazılımın reklam dolandırıcılığı yapmak ve araç ekranlarını saldırganların yönettiği bir ağa eklemek amacıyla kullanıldığı belirlendi.

Kaspersky araştırmacıları, Android işletim sistemini kullanan bazı araç multimedya sistemlerini hedef alan yeni bir zararlı yazılım saldırısı tespit etti.

Haziran 2026’da ortaya çıkarılan saldırıda, zararlı yazılımın kullanıcı tarafından indirilen bir uygulama üzerinden değil, cihazın kendi güncelleme sistemi aracılığıyla dağıtıldığı belirlendi. Araştırmacılar bunun, araç multimedya sistemleri için özel olarak hazırlanmış bir bulaşma zincirinin kullanıldığı ilk belgelenmiş olay olduğunu belirtiyor.

Her Android araç ekranı etkilenmiyor
Saldırı bütün Android tabanlı araç sistemlerini kapsamıyor. Araştırmaya göre zararlı yazılım, Çin merkezli DoFun şirketinin geliştirdiği yazılımı kullanan bazı multimedya sistemlerine gönderildi.

DoFun; Android tabanlı araç ekranları için sistem yazılımları, uygulamalar ve çevrim içi hizmetler geliştiriyor. Bu ürünler araca fabrikada eklenebildiği gibi eski araçlara sonradan da takılabiliyor.

Araştırmacılar kaç cihazın saldırıdan etkilendiğine ilişkin kesin bir sayı paylaşmadı. Bu nedenle DoFun yazılımını kullanan bütün cihazların zararlı yazılım taşıdığı sonucuna varmak doğru değil.

Güvenilir güncelleme sistemi kullanıldı
Saldırının başlangıç noktasını TWCore adlı sistem uygulaması oluşturuyor. Bu uygulama normalde cihaz hakkında bazı bilgileri topluyor ve multimedya sisteminin yazılımlarını güncelliyor.

Saldırganlar, bu güvenilir güncelleme kanalından yararlanarak JarService adlı zararlı uygulamayı cihazlara gönderdi. Uygulama kullanıcıya görünen bir simgeye veya ekrana sahip olmadığı için arka planda fark edilmeden çalışabiliyor.

JarService daha sonra saldırganların sunucusuyla bağlantı kuran ikinci bir yazılımı çalıştırıyor. Bu yazılım da sisteme yeni zararlı bileşenler indirerek saldırının devam etmesini sağlıyor.

Araç ekranları botnet ağına ekleniyor
Zararlı yazılımın temel amaçlarından biri sahte reklam görüntülemeleri ve tıklamaları oluşturarak saldırganlara gelir sağlamak.

Bunun yanında ele geçirilen multimedya sistemleri, saldırganların yönettiği bir botnet ağına eklenebiliyor. Botnet, sahiplerinin bilgisi dışında uzaktan kullanılan çok sayıda internet bağlantılı cihazdan oluşan bir ağ anlamına geliyor.

Saldırganlar, ele geçirdikleri araç ekranlarının internet bağlantısını başka çevrim içi işlemlerde kullanabiliyor. Böylece gerçekleştirilen bağlantılar saldırganın adresi yerine araç sisteminin internet adresinden geliyormuş gibi görünebiliyor.

Cihaz bilgileri saldırganlara gönderiliyor
Araştırmaya göre zararlı yazılım, ele geçirdiği sistem hakkında çeşitli bilgileri saldırganların sunucusuna iletebiliyor. Bunlar arasında şunlar bulunuyor:

Cihazın modeli

Ekran çözünürlüğü

Bağlı Wi-Fi ağının kimliği

Cihazın ağ adresi

Yüklü zararlı yazılımın sürümü

Zararlı yazılım ayrıca internet sayfalarını açabiliyor, bağlantı istekleri gönderebiliyor ve saldırganların belirlediği yeni kodları indirip çalıştırabiliyor.

Sürücü güvenliğini doğrudan etkilediğine dair bulgu yok
Araştırmada zararlı yazılımın aracın fren, direksiyon veya motor gibi sürüş açısından kritik sistemlerini kontrol ettiğine ilişkin bir bulgu paylaşılmadı.

Tespit edilen saldırı ağırlıklı olarak multimedya sisteminin işlem gücünü ve internet bağlantısını kötüye kullanıyor. Bunun sonucunda araç ekranının yavaşlaması, kararsız çalışması veya internet bağlantısının normalden fazla kullanılması mümkün olabilir.

Bununla birlikte saldırganların sisteme sonradan farklı yazılımlar indirebilmesi, gelecekte oluşabilecek risklerin yalnızca reklam dolandırıcılığıyla sınırlı kalmayabileceğini gösteriyor.

Sorunun giderildiği açıklandı
Kaspersky, saldırıyı tespit ettikten sonra DoFun şirketini bilgilendirdi. Şirketin açıklamasına göre zararlı yazılımın dağıtılmasına imkân veren sorun giderildi.

Araştırmacılar saldırının, Android tabanlı farklı cihazları hedef alan BADBOX adlı kötü amaçlı ağ ve bununla bağlantılı olduğu düşünülen MoYu Group ile ilişkili olduğunu değerlendiriyor.

Kullanıcılar ne yapmalı?
Android tabanlı araç ekranı kullananların cihazı hemen sökmesi veya bütün güncellemeleri kapatması gerekmiyor. Güncellemeleri tamamen devre dışı bırakmak, yeni güvenlik düzeltmelerinin alınmasını da engelleyebilir.

Kullanıcıların şu noktalara dikkat etmesi öneriliyor:

Multimedya sisteminin markası ve kullandığı yazılım kontrol edilmeli.

Üreticinin yayımladığı en güncel ve doğrulanmış sistem yazılımı kurulmalı.

Güncellemeler yalnızca üreticinin resmî kanallarından alınmalı.

Cihazda kaynağı bilinmeyen uygulamalar kullanılmamalı.

İnternet kullanımında, performansta veya reklam gösterimlerinde olağan dışı değişiklikler takip edilmeli.

Şüpheli bir durum görülürse satıcıya ya da cihaz üreticisine başvurulmalı.

Gerekirse cihaz güvenilir teknik servis tarafından fabrika ayarlarına döndürülmeli ve yeniden güncellenmeli.

Bu olay, zararlı yazılımların artık yalnızca bilgisayar ve telefonları değil, internete bağlanan araç sistemlerini de hedef alabildiğini gösteriyor.

Etiketler: KasperSky, BotNet, DoFun, Android Automotive, Araç Multimedya Sistemi

Kaynak: KasperSky