Раньше автомобильную электронику считали отдельной, довольно закрытой средой. Теперь исследователи показали, что вредонос подбирается к ней через обычный механизм обновлений и использует его как легальный канал доставки.
Что произошло
Касперский в июне 2026 года обнаружил новую семейство вредоносного ПО для Android-based автомобильных головных устройств DoFun. Задача этой малвари — не просто заразить систему, а развернуть многоступенчатую схему для рекламного мошенничества и ботнета из прокси-узлов.
В истории фигурирует и группа MoYu Group, которую ранее связывали с кампанией BADBOX. По словам исследователей, это первый задокументированный случай, когда вредонос попадает на автомобильное головное устройство через цепочку заражения, специально заточенную под такие устройства.
Как это работает технически
Схема начинается с легитимного системного приложения TWCore, которое собирает аналитику и ставит APK-файлы через встроенный механизм обновления. Для связи приложение использует MQTT-брокер на поддомене cardoor[.]cn, а сам APK скачивается в служебную папку и затем устанавливается.
Атакующие перехватили этот канал и подсовывали туда загрузчик JarService. Он получает от сервера следующую полезную нагрузку, скачивает её по HTTP и запускает уже как обычное приложение без интерфейса, которое тихо работает в фоне.
Дальше вредонос связывается с сервером управления раз в 90 минут, передаёт сведения об устройстве и получает команды. Среди них — показ рекламы, выполнение рекламного мошенничества, загрузка дополнительных модулей, работа с буфером обмена, открытие ссылок и проверки доступности ресурсов.
Именно так злоумышленники добрались до модуля zhima — компонента, который превращает заражённое устройство в часть прокси-сети. В отдельном разборе мы уже показывали, как скрытые вредоносные цепочки маскируются под обычные процессы, и этот случай хорошо ложится в ту же логику.
Почему это опасно
Автомобильное головное устройство — не просто экран с музыкой и навигацией. Это центральный узел, который часто имеет доступ к сети через SIM-карту, хранит технические данные и работает на той же платформе, что и обычные Android-приложения.
Из-за этого заражение может привести не только к навязчивой рекламе. Устройство начинает участвовать в чужой инфраструктуре, а его сетевые данные, идентификатор Wi‑Fi, модель и другие параметры уходят на сервер атакующих.
Опасность ещё и в том, что такой канал выглядит законным. Пользователь не видит всплывающих окон с просьбой «разрешить установку» и может долго не понимать, что его техника уже работает на чужую схему.
Как понять, касается ли это вас
Риск выше всего у владельцев Android-магнитол, особенно если устройство куплено как нештатное решение, получает обновления из непонятного источника или уже ведёт себя странно после очередной прошивки.
Тревожные признаки простые: самопроизвольная загрузка неизвестных приложений, необычный сетевой трафик, всплывающая реклама, тормоза без видимой причины, а также запросы на обновление, которые приходят не от производителя.
Если устройство используется как точка доступа к интернету для навигации и музыки, следите за трафиком особенно внимательно. Отдельно стоит проверить, не подключается ли магнитола к внешним серверам чаще, чем нужно для обновлений и телеметрии.
Как защититься
Главное правило — ставить прошивки и обновления только из официальных источников производителя. Если обновление приходит через сомнительное приложение, флешку от неизвестного продавца или сторонний сайт, лучше не рисковать.
Полезно отключить всё лишнее: сторонние APK, неизвестные сервисы, автоматическую установку пакетов и неиспользуемые сетевые функции. Для поездок через открытые сети и публичные точки доступа держите отдельный сценарий защиты трафика, а для личных устройств можно рассмотреть шифрование трафика в поездке и в кафе как один из способов не светить лишнее в чужой сети.
Если вы отвечаете за парк машин или корпоративный транспорт, проверьте, кто и как обновляет головные устройства. Такой же принцип работает и в обычной инфраструктуре: как только легитимный канал доставки становится точкой входа, дальше события развиваются быстро — это уже показывали и атаки на промышленное ПО.
Чек-лист: что сделать прямо сейчас
- Проверить, откуда приходят обновления на вашей магнитоле или бортовом Android-устройстве.
- Удалить неизвестные приложения и отключить установку из посторонних источников.
- Посмотреть, нет ли странного сетевого трафика, рекламы и самопроизвольных перезапусков.
- Сменить пароль от точки доступа и проверить, кто подключался к сети автомобиля.
- Сверить модель устройства с сайтом производителя и загрузить только официальную прошивку.
- Если устройство ведёт себя подозрительно, сделать резервную копию нужных данных и обратиться в сервис.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.