كشف باحثون في شركة Kaspersky عن هجوم معقد استهدف سلاسل الإمداد الخاصة بوحدات الترفيه العاملة بنظام Android في السيارات. يستغل هذا الهجوم تطبيق تحديث شرعياً لتوزيع برمجية خبيثة تعرف باسم JarService، بهدف تجنيد الأجهزة المصابة ضمن شبكة بروكسي احتيالية واستخدامها في عمليات احتيال إعلاني.
يستهدف الهجوم، الذي رُصد للمرة الأولى في يونيو 2026، أنظمة طورتها شركة DoFun الصينية المتخصصة في برمجيات وأجهزة السيارات، والتي تخدم أكثر من 30 مليون مالك مركبة حول العالم. وتعد هذه الحادثة أول حالة موثقة لسلسلة إصابة ببرمجية خبيثة مصممة خصيصاً لوحدات الترفيه في المركبات.
يعتمد ناقل الإصابة على استغلال تطبيق النظام الشرعي TWCore، وهو المسؤول عن تحديثات البرمجيات في وحدات DoFun. ففي حين يتصل التطبيق في الظروف الطبيعية بالسحابة الخاصة بالمطور لتنزيل الملفات وتثبيتها، تمكن المهاجمون من استخدام القناة ذاتها لتثبيت برمجية JarService سراً وبدون أي تدخل من المستخدم. وتعمل هذه البرمجية كأداة إسقاط خالية من واجهة المستخدم، حيث تخفي بداخلها حمولة مشفرة للمرحلة التالية تتضمن معلومات الإصدار ونقطة الدخول.
بعد فك التشفير، يتم إطلاق أداة تنزيل خبيثة تؤسس اتصال قيادة وتحكم عبر خادم MQTT يعمل على النطاق cardoor[.]cn. ترسل البرمجية بيانات الجهاز المصاب، ثم تتلقى رابطاً لتنزيل وتنفيذ حمولات إضافية مشفرة. وتدعم JarService تسعة أوامر تشغيلية، أبرزها أمر return لاسترجاع القيم من تخزين SharedPreferences، وأمر copy للنسخ إلى الحافظة، وأمر http لإرسال طلبات GET و POST، وأمر web لفتح الروابط في WebView وتنفيذ تعليمات JavaScript، وأمر loadlib2 لتنزيل وتنفيذ تعليمات برمجية إضافية، وأمر deeplink لفتح الموارد في المتصفح، إضافة إلى أمر traceroute للتحقق من توفر المضيفات عبر بروتوكول ICMP. كما لاحظ الباحثون وجود أوامر غير مكتملة التنفيذ مثل loadlib و loadlib3.
تعتمد البرمجية بشكل أساسي على وحدة بروكسي عكسي تحمل اسم zhima، والتي تعمل على تحويل وحدة الترفيه في السيارة إلى عقدة ضمن شبكة بروكسي سكنية، إلى جانب تنفيذ طلبات ويب مخصصة لاحتيال النقرات. ولضمان استمرارية الاتصال، ترسل البرمجية بيانات تشمل طراز الجهاز، دقة الشاشة، معرف شبكة Wi-Fi، وعنوان MAC إلى خادم القيادة والتحكم كل 90 دقيقة كإعداد افتراضي.
نسبت شركة Kaspersky هذه العملية إلى مجموعة MoYu، وهي جهة فاعلة ارتبطت سابقاً بمنصة BADBOX الخبيثة التي استهدفت أجهزة Android منخفضة التكلفة وأجهزة التلفاز الذكية. وقد ظهرت تقاطعات بين البنية التحتية للمجموعة وخدمتي البروكسي السكني PXYEDGE وProxyForU، ما يؤكد اعتماد المهاجمين على نموذج ربحي يقوم على تأجير عناوين IP الخاصة بالأجهزة المصابة.
على الصعيد التشغيلي للمركبات، لا تتداخل هذه البرمجية مع أنظمة القيادة أو التحكم الحرجة، بل تنحصر عملياتها في استنزاف موارد وحدة الترفيه المتصلة بالإنترنت. ورغم ذلك، لم تتضح بعد الآلية الدقيقة التي مكّنت المهاجمين من حقن ملفات APK الخبيثة داخل قناة التحديث الشرعية، كما لم تُحدد أعداد الأجهزة المتأثرة أو طرازات المركبات المستهدفة.
أبلغت Kaspersky شركة DoFun بتفاصيل الهجوم، وردت الأخيرة بتأكيد معالجة المشكلة. ومع ذلك، لا يزال التحقق المستقل من فعالية التصحيح وآلية توزيعه معلقاً، ولم تصدر أي معرفات ثغرات رسمية عالمية أو نشرات أمنية توثق هذا التهديد حتى تاريخ نشر التقرير.







