Kaspersky: sistemele multimedia auto au devenit o țintă pentru atacurile informatice

24 08. 2026
malware auto masini

Potrivit Kaspersky, este primul caz documentat de infectare a sistemului Head Unit al unui automobil printr-un lanț de infectare conceput special pentru astfel de sisteme.

Campania folosea un downloader discret, organizat în mai multe etape, pentru a instala malware și a permite ulterior activități de fraudă publicitară și alte acțiuni malițioase.

Cercetătorii Kaspersky consideră că activitatea ar putea fi atribuită grupării MoYu, un actor de amenințări asociat îndeaproape cu botnetul BadBox.

De ce sunt vulnerabile sistemele Head Unit

Sistemele Head Unit pot fi instalate din fabrică sau ulterior, pe automobile mai vechi. Producătorii folosesc frecvent Android pentru aceste dispozitive, ceea ce permite personalizarea interfețelor și adăugarea unor componente software.

În același timp, utilizarea Android înseamnă că pe aceste sisteme pot rula majoritatea aplicațiilor Android standard și, implicit, programe malware dezvoltate pentru această platformă.

Sistemele Head Unit stochează rareori date personale sensibile, însă au de regulă sloturi pentru cartele SIM și acces permanent la internet pentru navigație și actualizări software. Conectivitatea permanentă creează astfel un nou punct de acces potențial pentru atacatori.

Mecanismul de actualizare a fost exploatat

Malware-ul a fost distribuit prin mecanismele de actualizare integrate în firmware-ul mai multor modele de sisteme Head Unit bazate pe Android, produse de DoFun.

Kaspersky a notificat furnizorul în legătură cu utilizarea abuzivă a mecanismului de distribuție software. Potrivit DoFun, problema a fost remediată.

Lanțul de infectare pornea de la aplicația legitimă de sistem TWCore, utilizată pentru colectarea datelor analitice și actualizarea software-ului sistemului Head Unit.

TWCore primea instrucțiuni de la serverul producătorului cu privire la aplicațiile care trebuiau instalate sau actualizate. Atacatorii au exploatat acest canal pentru a distribui direct către sistemele Head Unit un malware necunoscut anterior. Pentru această operațiune a fost utilizat un dropper denumit JarService.

Procesul de infectare se desfășura în mai multe etape, cu mecanisme menite să evite detectarea. Malware-ul era instalat ca o aplicație obișnuită pentru utilizator, însă nu avea interfață și funcționa în fundal.

Kaspersky a identificat nouă comenzi distincte capabile să afișeze reclame nedorite, să execute fraude publicitare și să descarce module malițioase suplimentare.

În plus, atacatorii puteau primi informații despre dispozitiv, precum rezoluția ecranului, modelul dispozitivului, identificatorul rețelei Wi-Fi conectate și adresa MAC.

Posibile conexiuni cu gruparea MoYu

Kaspersky a identificat legături între campania analizată și gruparea MoYu prin compararea acesteia cu atacuri anterioare asupra set-top box-urilor TV.

Analiza a identificat și elemente comune în panoul de administrare al botnetului, inclusiv URL-uri integrate în codul paginilor web către serviciile de proxy rezidențial PXYEDGE și ProxyForU.

Botnetul BadBox este format din dispozitive Android deturnate, inclusiv box-uri de streaming TV, telefoane și tablete care sunt livrate cu malware preinstalat direct din fabrică.

Backdoor-urile ascunse pot fi utilizate pentru fraude publicitare, furt de date și transformarea rețelelor de acasă în relee ilegale pentru trafic de tip proxy.

Extinderea suprafeței de atac a automobilelor

Cazul evidențiază o problemă care apare odată cu extinderea conectivității automobilelor: sistemele care nu sunt concepute în principal pentru stocarea unor date personale pot deveni totuși puncte de acces pentru activități informatice malițioase.

Echipa Threat Research a Kaspersky investighează amenințările cibernetice și dezvoltă tehnologii de protecție pe baza informațiilor obținute în urma analizelor.

Kaspersky este o companie globală de securitate cibernetică și confidențialitate digitală, fondată în 1997, care afirmă că are în portofoliu peste un miliard de dispozitive protejate până în prezent.