Как сообщает «Лаборатория Касперского», схема атаки отличается высокой сложностью и нацелена на обход систем обнаружения. Первым звеном становится системное приложение, предназначенное для сбора аналитики и обновлений. После проникновения «червь» действует в фоновом режиме без создания пользовательского интерфейса, оставаясь незаметным для водителя.
По словам экспертов, за хакерской атакой стоит группа MoYu, связанная с крупным ботнетом BadBox. Эта сеть традиционно использует зараженные Android-устройства с фабрично установленными бэкдорами для генерации фейкового рекламного трафика, кражи данных и превращения домашних сетей в прокси-серверы. Вендор DoFun был уведомлен о найденной уязвимости и уже полностью устранил проблему в своем программном обеспечении.
В коде было обнаружено девять встроенных команд, позволяющих показывать нежелательную рекламу, выполнять мошеннические действия с ней и загружать дополнительные вредоносные модули. Попутно вирус собирал технические данные «мультимедийки» конкретной машины: модель, идентификатор Wi-Fi-сети и MAC-адрес, а также разрешение экрана.