În iunie 2026, Kaspersky a identificat un nou tip de malware Android care vizează sistemele Head Unit ale autovehiculelor, sisteme care integrează funcţii multimedia şi, în unele cazuri, funcţii de control ale maşinii, potrivit unui comunicat de presă remis redacţiei de către Kaspersky.
Sub forma unui downloader discret, cu mai multe etape, această campanie reprezintă primul caz documentat de infectare a sistemului Head Unit al unui automobil printr-un lanţ de infectare conceput special pentru aceste sisteme, precizează compania. Scopul este implementarea unui malware în mai multe etape, care permite desfăşurarea unor activităţi de fraudă publicitară şi a altor acţiuni maliţioase, informează compania. Cercetătorii Kaspersky consideră că această activitate ar putea fi atribuită grupării MoYu, un actor de ameninţări strâns legat de botnetul BadBox, potrivit Kaspersky.
Compania precizează că sistemele Head Unit pot fi instalate din fabrică sau adăugate ulterior pe vehicule mai vechi. Deoarece producătorii acestor sisteme utilizează frecvent sistemul de operare Android pentru a personaliza cu uşurinţă interfeţele şi a adăuga componente esenţiale, majoritatea aplicaţiilor Android standard, precum şi programele malware pentru Android, pot rula pe aceste dispozitive, potrivit Kaspersky. Cu toate că sistemele Head Unit stochează rareori date personale sensibile, acestea au de obicei sloturi pentru cartele SIM şi acces permanent la internet pentru navigaţie şi actualizări software, ceea ce le poate transforma în potenţiale ţinte pentru atacatori, informează Kaspersky.
Compania explică faptul că malware-ul a fost distribuit prin mecanismele de actualizare integrate în firmware-ul mai multor modele de sisteme Head Unit bazate pe Android, produse de DoFun. Kaspersky a notificat furnizorul cu privire la utilizarea abuzivă a acestui mecanism de distribuţie software, iar potrivit DoFun, problema a fost remediată, transmite Kaspersky.
„Lanţul de infectare porneşte de la o aplicaţie de sistem legitimă numită TWCore, responsabilă iniţial de colectarea datelor analitice şi actualizarea software-ului sistemului Head Unit. TWCore primea instrucţiuni de la serverul producătorului cu privire la aplicaţiile care trebuiau instalate sau actualizate pe sistemele Head Unit. Atacatorii au exploatat acest canal pentru a distribui direct către sistemele Head Unit un malware necunoscut anterior, utilizând un dropper denumit JarService. Procesul de infectare era complex şi se desfăşura în mai multe etape, fiind conceput pentru a evita detectarea. Malware-ul era instalat ca o aplicaţie obişnuită pentru utilizator, dar nu avea o interfaţă şi funcţiona în fundal fără ca utilizatorul să observe.”, explică Kaspersky.
Kaspersky a descoperit că atacatorii implementaseră nouă comenzi distincte, capabile să afişeze reclame nedorite, să execute fraude publicitare şi să descarce module maliţioase suplimentare. Atacatorii primeau, de asemenea, informaţii despre dispozitiv, inclusiv rezoluţia ecranului, modelul dispozitivului, identificatorul reţelei Wi-Fi conectate şi adresa MAC a dispozitivului, precizează compania.
Kaspersky a identificat legături între această campanie şi gruparea MoYu, afiliată botnetului BadBox, prin compararea campaniei cu atacuri anterioare asupra set-top box-urilor TV, precizează compania. În plus, panoul de administrare al acestui botnet prezintă elemente comune, precum URL-uri integrate în codul paginilor web, cu site-urile serviciilor de proxy rezidenţial PXYEDGE şi ProxyForU, informează compania. Botnetul BadBox este o reţea de anvergură, formată din dispozitive Android deturnate, box-uri de streaming TV, telefoane şi tablete, care sunt livrate cu malware preinstalat direct din fabrică, iar atacatorii folosesc aceste backdoor-uri ascunse pentru a comite fraude publicitare, a fura date şi a transforma reţelele de acasă în relee ilegale pentru trafic de tip proxy, informează Kaspersky.





















































Opinia Cititorului