Вредоносное ПО для Android впервые нацелено на автомобильные мультимедийные системы через механизм обновлений
В июне 2026 года эксперты «Лаборатории Касперского» обнаружили вредоносную кампанию, нацеленную на головные устройства автомобилей (Head Unit) под управлением Android. Как сообщили SecPost в компании, это первый задокументированный случай применения многоэтапной цепочки заражения, направленной именно на данный тип устройств. Предположительно, за атаками стоит группа MoYu, связанная с ботнетом BadBox.
Распространение вредоносного ПО осуществлялось через механизмы обновления, встроенные в прошивку различных моделей головных устройств на базе ПО от DoFun. В начале цепочки заражения злоумышленники использовали легитимное системное приложение TWCore, отвечающее за сбор аналитики и обновление ПО, для доставки вредоносного загрузчика JarService. Как сообщили в компании, процесс заражения является сложным и многоэтапным, что позволяет избегать обнаружения.
Вредоносное ПО устанавливалось на устройство без пользовательского интерфейса и работало в фоновом режиме. Специалисты выявили девять команд, позволяющих осуществлять мошенничество с рекламой, отображать нежелательные объявления, загружать дополнительные модули, а также собирать информацию об устройстве, включая разрешение экрана, модель, идентификатор Wi-Fi и MAC-адрес.
В «Лаборатории Касперского» отметили, что связь с группой MoYu подтверждается анализом предыдущих атак на ТВ-приставки, а также артефактами в панели администрирования одного из модулей, содержащими URL-адреса сайтов резидентных прокси-сервисов PXYEDGE и ProxyForU. Ботнет BadBox, с которым связывают группу, представляет собой сеть заражённых Android-устройств с предустановленными бэкдорами, используемых для мошенничества с рекламой, кражи данных и проксирования трафика. В компании также подчеркнули, что данный случай демонстрирует распространение угрозы на автомобильные системы.

