Malware infects Android-based automotive head unit firmware
В июне 2026 г. исследователи обнаружили Android‑модуль‑скачатель, который устанавливается как обычный пользовательский пакет, но не скрывается под легитимным названием и не имеет пользовательского интерфейса. Его цель — сбор рекламного дохода и создание прокси‑ботнета. Установка происходила через встроенные обновляющие механизмы Android‑флеш‑апдейтов автомобильных головоломок (head‑unit), что впервые зафиксировано как цепочка заражения именно для такой категории устройств. По высокой уверенности в вине, за этой активностью стоит группировка MoYu, известная по ботнету BADBOX.
Ключевой вектор атаки — уязвимый компонент TWCore, системное приложение, отвечающее за сбор аналитики и обновление прошивки. Злоумышленники отправляли в MQTT‑сообщения ссылки на вредоносные APK‑файлы, размещённые на домене cardoor.cn. Один из таких файлов — bd80bd3c3d0e4bf6b5b4a825650d01f5.apk — представлял сервис JarService, который в дальнейшем использовался для загрузки дополнительных модулей и организации прокси‑трафика. Хеши легитимного TWCore, подменяемого в цепочке, составили 2a64c3efc11bf224aa54f24e876446c9, 7a4d3ba2dacccfdda55859a5dfee2671 и ea24487996eb70c1780922fb3063bcc5. Kaspersky классифицирует угрозу под названиями HEUR:Trojan-Dropper.AndroidOS.Agent.vu, HEUR:Trojan-Downloader.AndroidOS.Agent.ov, HEUR:Trojan-Proxy.AndroidOS.Zhima.* и HEUR:Trojan.AndroidOS.Vo1d.*. Таким образом, обычные обновления авто‑головоломок превратились в канал распространения мобильного вредоносного кода, способного превратить автомобильные устройства в часть ботнета.