بدأت برمجيات أندرويد الخبيثة تتجاوز الهواتف والأجهزة اللوحية، وهذه المرة وصلت إلى أنظمة السيارات نفسها.

كشف باحثون أمنيون عن عائلة جديدة من البرمجيات الخبيثة صُممت خصيصًا لاستهداف وحدات الترفيه والمعلومات داخل السيارات التي تعمل بنظام Android، وبالتحديد الأنظمة المبنية على Firmware تابع لشركة DoFun.

وفقًا لتقرير نشرته Kaspersky، تم اكتشاف الحملة في يونيو 2026، وكان الهدف النهائي من البرمجية إنشاء سلسلة تحميل متعددة المراحل تستخدم لتنفيذ عمليات احتيال إعلاني وتحويل الأجهزة المصابة إلى جزء من شبكة Proxy Botnet.

الأمر المقلق هنا لا يتعلق فقط بوجود Malware داخل شاشة سيارة.

طريقة الوصول إلى الأجهزة كانت أخطر من ذلك بكثير.

المهاجمون استغلوا آلية التحديث المدمجة في النظام نفسه لنشر البرمجية الخبيثة مباشرة إلى وحدات السيارات.

#أول حالة موثقة من هذا النوع

بحسب الباحث الأمني Dmitry Kalinin، تعد هذه أول حالة موثقة لبرمجية خبيثة تستهدف وحدة Head Unit داخل سيارة عبر سلسلة إصابة مصممة خصيصًا لهذا النوع من الأجهزة.

تم ربط النشاط بدرجة ثقة عالية بمجموعة تعرف باسم MoYu Group.

المجموعة سبق أن ارتبط اسمها بحملة BADBOX، وهي بنية واسعة استخدمت أجهزة أندرويد منخفضة التكلفة في الاحتيال الإعلاني وتشغيل شبكات Residential Proxy.

وفي يوليو 2025، رفعت Google دعوى قضائية ضد 25 فردًا أو كيانًا مجهولًا في الصين، متهمة إياهم بتشغيل شبكة BADBOX والبنية التحتية المرتبطة بها.

لكن إيقاف أجزاء من البنية التحتية لم يكن كافيًا.

بعض الجهات المرتبطة بالحملة واصلت نشاطها، وهذه المرة ظهرت في بيئة مختلفة تمامًا.

السيارات.

#لماذا أصبحت شاشات السيارات هدفًا جذابًا؟

وحدة Car Head Unit هي المركز الرئيسي لنظام الترفيه والمعلومات داخل السيارة.

تجمع عادة بين الموسيقى والملاحة والاتصال بالهاتف وإدارة بعض خصائص السيارة، وقد تكون مثبتة من المصنع أو تضاف لاحقًا كجزء من ترقية Aftermarket للسيارات القديمة.

ومع انتشار الشاشات التي تعمل بنظام Android في السيارات الحديثة والقديمة، أصبح من الممكن تشغيل عدد كبير من تطبيقات أندرويد التقليدية عليها.

هذه الميزة مفيدة للمستخدم.

لكنها في الوقت نفسه تعني أن الكثير من البرمجيات الخبيثة المصممة لأندرويد يمكن أن تجد بيئة مناسبة للعمل داخل السيارة أيضًا.

بعض هذه الوحدات تحتوي كذلك على منفذ SIM Card، ما يمنحها اتصالًا مباشرًا بالإنترنت لاستخدام الملاحة والخدمات السحابية وتنزيل تحديثات النظام.

وهنا تظهر نقطة الهجوم.

#الهجوم لم يعتمد على تطبيق مجهول

الطريقة المستخدمة في هذه الحملة لم تكن مجرد تطبيق خبيث يطلب من المستخدم تثبيته.

المهاجمون استغلوا وظيفة تحديث شرعية داخل النظام.

بحسب Kaspersky، أصبحت طرق نشر البرمجيات الخبيثة في هذه الفئة من الأجهزة أكثر تنوعًا، بداية من Backdoors المثبتة مسبقًا وحتى تطبيقات IPTV المخترقة.

لكن الحالة الحالية أكثر تقدمًا لأنها استغلت وظيفة Software Update الموجودة أصلًا داخل تطبيق نظام.

تم توزيع البرمجية الخبيثة عبر آليات التحديث الموجودة في عدة طرازات من وحدات Android Head Unit التي تعتمد على DoFun.

وبعد إبلاغ الشركة بالثغرة أو المشكلة المسؤولة عن إساءة استخدام قناة التوزيع، تمت معالجة السبب الذي سمح باستغلال آلية التحديث.

#نقطة البداية كانت تطبيقًا شرعيًا

تبدأ سلسلة الإصابة من تطبيق نظام شرعي يسمى:

text
TWCore

ويستخدم الحزمة التالية:

text
com.tw.core

وظيفة التطبيق الأساسية هي جمع بيانات Analytics وإدارة تحديثات برامج وحدة السيارة.

يقوم التطبيق بتنزيل ملفات APK الخاصة بالتحديثات باستخدام MQTT Message Broker مستضاف على النطاق الفرعي التالي:

text
cardoor[.]cn

بعد ذلك يتم حفظ ملف APK الذي تم تنزيله داخل المسار:

text
<TWCore external cache dir>/push/apk/

ثم تبدأ عملية التثبيت.

المهاجمون تمكنوا من تحويل قناة التحديث الشرعية هذه إلى وسيلة لنشر Malware مباشرة على أجهزة السيارات.

#JarService يدخل إلى السلسلة

استخدم المهاجمون Dropper جديدًا أطلق عليه الباحثون اسم:

text
JarService

وظيفته الأساسية هي تشغيل Loader آخر يكمل بقية سلسلة الإصابة.

كما اتخذت البرمجية عدة إجراءات لتقليل احتمالية اكتشافها أثناء التشغيل.

بعد بدء الـ Loader، ينفذ مرحلتين أساسيتين.

يرسل أولًا معلومات عن الجهاز المصاب إلى خادم تابع للمهاجمين باستخدام HTTP POST.

ثم يرد الخادم بعنوان لتنزيل المرحلة التالية من البرمجية.

الرابط الذي رصده الباحثون كان:

text
144.217.243[.]201/vr34der34/dex3.68.png

سلسلة الإصابة الخاصة بالبرمجية الخبيثة

#رقم الإصدار كشف إصدارات أقدم

اسم الـ Payload يحتوي على رقم إصدار واضح:

text
dex3.68

هذه الملاحظة سمحت لباحثي Kaspersky بالبحث عن نسخ أقدم من الملف.

وبمجرد تجربة أرقام إصدارات أخرى، تمكن الفريق من استرجاع سبعة إصدارات مختلفة تعود حتى النسخة:

text
3.57

هذه التفاصيل تشير إلى أن البرمجية لم تكن تجربة لحظية، بل مشروعًا يجري تحديثه وتطويره على مراحل.

#البرمجية تعمل بدون واجهة

في نهاية سلسلة الهجوم، يتم تثبيت Malware كتطبيق User Application عادي داخل النظام.

لكن التطبيق لا يملك واجهة رسومية يمكن للمستخدم رؤيتها.

يعمل بالكامل في الخلفية.

وبشكل افتراضي، ترسل البرمجية طلب HTTP POST إلى خادم القيادة والتحكم كل 90 دقيقة.

المسار المستخدم هو:

text
/cpc/api/task

الطلب يتضمن معلومات عن الجهاز المصاب بالإضافة إلى رقم إصدار ملف Configuration الحالي.

إذا اكتشف خادم C2 أن الإعدادات قديمة، يرسل ملف Configuration جديدًا يحتوي على عناوين C2 ومسارات HTTP جديدة.

أما إذا كان الإصدار الحالي محدثًا، فيرسل الخادم أرقامًا صحيحة تمثل أوامر مختلفة.

المهاجمون يطلقون على كل معرف اسم:

text
productId

تقوم البرمجية بعد ذلك بربط كل Identifier بالأمر المناسب وتخزين المعلومات بصيغة JSON متسلسلة باستخدام Android SharedPreferences API.

#تسعة أوامر داخل البرمجية

تدعم البرمجية تسعة أوامر تسمح للمهاجمين بتنفيذ مجموعة من العمليات المختلفة.

بعضها مخصص للاحتيال الإعلاني، والبعض الآخر يسمح بتنزيل وتشغيل مكونات خبيثة إضافية.

كما تستطيع البرمجية جمع معلومات واسعة عن الجهاز، مثل دقة الشاشة وطراز الجهاز وشبكة Wi-Fi المتصل بها وعنوان MAC.

#return

يستخدم لإرجاع قيمة مخزنة داخل:

text
SharedPreferences

#copy

يسمح بتغيير محتوى Clipboard داخل الجهاز.

#http

ينفذ طلبات:

text
HTTP GET
HTTP POST

إلى موارد يحددها المهاجم.

#web

يفتح رابطًا داخل Android WebView.

الأخطر أنه يسمح أيضًا بتنفيذ JavaScript داخل الـ WebView.

#loadlib

الأمر موجود داخل البرمجية، لكنه لم يكن مكتمل التنفيذ أثناء التحليل.

#loadlib2

من أخطر الوظائف الموجودة.

يسمح بتنزيل كود من عنوان URL ثم تنفيذه على الجهاز.

#loadlib3

وظيفة إضافية مشابهة، لكنها لم تكن مكتملة التنفيذ كذلك.

#deeplink

يفتح عنوان URL مباشرة داخل متصفح الجهاز.

#traceroute

يستخدم للتحقق من إمكانية الوصول إلى موارد معينة عبر ICMP Ping.

#تحويل السيارة إلى Proxy Node

وجد الباحثون أن المهاجمين استخدموا بشكل خاص الأمرين:

text
loadlib2
http

وذلك لتنزيل مكون يعرف باسم zhima.

هذا المكون عبارة عن Reverse Proxy Module سبق أن وثقه فريق Nokia Deepfield Emergency Response Team.

كما ظهر المكون سابقًا داخل تطبيقات IPTV مثبتة على بعض أجهزة Android TV Box منخفضة التكلفة.

وجوده داخل وحدات السيارات يعني أن الجهاز المصاب يمكن أن يستخدم كنقطة Proxy ضمن شبكة أكبر يسيطر عليها المهاجمون.

بمعنى آخر، اتصال الإنترنت الخاص بالسيارة قد يتحول إلى مورد يستخدمه طرف آخر دون معرفة مالك الجهاز.

#ليست مجرد إعلانات مزعجة

قد يبدو Ad Fraud في البداية أقل خطورة من أنواع Malware الأخرى.

لكن المشكلة الحقيقية في هذه الحملة هي أن المهاجمين حصلوا على قناة تسمح لهم بتنزيل وتنفيذ كود إضافي عن بعد.

هذا يحول البرمجية من أداة احتيال إعلاني فقط إلى منصة يمكن توسيع قدراتها مستقبلًا.

وجود الأمر:

text
loadlib2

يعني أن الوظائف الحالية ليست بالضرورة حدود ما يستطيع المهاجم فعله.

المهاجم يمكنه ببساطة تنزيل Module جديد إذا أراد إضافة قدرات أخرى.

#الخطر الأكبر هو الثقة في سلسلة التحديث

أخطر ما في هذه الحملة ليس الـ Payload نفسه.

المشكلة الأساسية أن البرمجية وصلت إلى الأجهزة من خلال نظام تحديث يفترض المستخدم أنه موثوق.

في الهجمات التقليدية، قد يحتاج المهاجم إلى إقناع المستخدم بتحميل تطبيق مجهول أو الضغط على رابط مشبوه.

أما هنا، فالـ Malware وصل من قناة مرتبطة بتحديثات النظام نفسها.

وهذا يجعل الحادثة مثالًا واضحًا على خطورة اختراق أو إساءة استخدام Software Supply Chain وعمليات Firmware Update.

إذا فقدت منصة التحديث موثوقيتها، فإن المهاجم لا يحتاج إلى مهاجمة كل جهاز بشكل منفصل.

يكفي الوصول إلى النقطة التي توزع منها التحديثات.

#ماذا تعني الحادثة لأمن السيارات؟

أنظمة السيارات الحديثة لم تعد أجهزة مغلقة ومعزولة.

أصبحت تحتوي على Android وLinux واتصال خلوي وWi-Fi وBluetooth ومتاجر تطبيقات وخدمات سحابية وواجهات API.

ومع زيادة مستوى الاتصال، تتوسع مساحة الهجوم.

حتى لو لم يكن Head Unit متصلًا مباشرة بأنظمة القيادة الحرجة، فإن اختراقه يظل مشكلة أمنية حقيقية.

يمكن استخدامه لجمع معلومات عن الجهاز والشبكات المحيطة، وتشغيل Proxy، وتنزيل Payloads إضافية، والوصول إلى خدمات أخرى داخل بيئة السيارة.

كما أن وجود ثغرة أو ضعف في سلسلة التحديث قد يسمح بتوزيع البرمجيات الخبيثة على عدد كبير من الأجهزة في وقت واحد.

#ما الذي يجب أن يتغير؟

مصنّعو وحدات السيارات يحتاجون إلى التعامل مع Firmware Update بنفس مستوى الحساسية المستخدم في تحديثات أنظمة التشغيل الحديثة.

يجب التحقق من سلامة التحديثات باستخدام Digital Signatures موثوقة، مع تطبيق تحقق صارم قبل السماح بتثبيت أي APK أو مكون جديد.

كما يجب حماية البنية التحتية المسؤولة عن إرسال أوامر التحديث، خصوصًا MQTT Brokers وواجهات الإدارة وخوادم توزيع الملفات.

ومن المهم مراقبة أي تغيير غير طبيعي في سلوك System Applications التي تملك صلاحيات تنزيل أو تثبيت البرمجيات.

التحديث الذي يصل من خادم رسمي لا يعني بالضرورة أنه آمن إذا كانت قناة التوزيع نفسها قابلة للاختراق أو إساءة الاستخدام.

#الخلاصة

رغم محاولات الباحثين والجهات الأمنية تعطيل BADBOX، ما زالت بعض الجهات المرتبطة بالشبكة تواصل تطوير أساليبها.

هذه المرة لم يكن الهدف Android TV Box أو هاتفًا رخيصًا.

الهدف كان وحدة ترفيه داخل سيارة.

والمثير للقلق أن المهاجم لم يحتج إلى خداع المستخدم لتثبيت التطبيق.

استخدم قناة التحديث نفسها.

هذه الحادثة تفتح بابًا مهمًا أمام أمن المركبات الحديثة.

كل جهاز داخل السيارة يتصل بالإنترنت ويستقبل تحديثات يجب أن يعامل كنظام حوسبة كامل، وليس مجرد شاشة لعرض الخرائط والموسيقى.

لأن الشاشة التي تعرض Spotify اليوم، قد تصبح غدًا عقدة داخل Botnet إذا كانت سلسلة التحديث غير محمية بشكل صحيح.