Малуер в мултимедиите на коли ги прави прокси ботнет

Изследователи на Kaspersky са открили малуер, който заразява Android мултимедийните системи в автомобили и ги превръща в възли на прокси ботнет. Заразата не идва от сваляне на подозрително приложение, а от самия механизъм за обновяване, вграден във фърмуера. Находката е от юни 2026 г., а анализът беше публикуван на 21 август в Securelist.
Според Дмитрий Калинин от Kaspersky това е „първият документиран случай на малуер върху автомобилна мултимедийна система с верига на заразата, специфична точно за този тип устройство“. Атаката не пипа системите, свързани с управлението на автомобила — целта ѝ е рекламна измама и препродажба на интернет трафик.
Как ъпдейтърът се превръща в входна врата
Засегнатите устройства работят със софтуер на китайската DoFun (Shenzhen Driving Control Technology Co., Ltd.) — доставчик, чиито системи според компанията се ползват от над 30 милиона собственици на автомобили по света. Става дума за типичните aftermarket „главни модули“ с навигация, радио и приложения, каквито хиляди сервизи монтират в коли без фабрична мултимедия.
В тях има системно приложение TWCore (com.tw.core), което събира аналитични данни и отговаря за обновяването на софтуера. То се допитва до MQTT брокер в поддомейн на cardoor[.]cn и изпълнява получените команди. Проблемът е в един от параметрите — installNotExists — който позволява да бъде инсталирано приложение, което до момента изобщо не е присъствало на устройството. Свалените APK файлове се приземяват в директорията <external cache на TWCore>/push/apk/.
Точно оттам тръгва JarService — малко приложение без никакъв потребителски интерфейс, което не се вижда в списъка с програми. То разшифрова втора степен — зареждащ модул, който се свързва със сървър за управление и сваля още един криптиран payload.
Снимка: Kaspersky (Securelist)
Какво прави финалният payload
Kaspersky е засякла поне седем версии на последния модул — от 3.57 до 3.68. Той се сваля от адреси като 144.217.243[.]201/vr34der34/dex3.68.png (файл с разширение .png, който всъщност не е снимка), а на всеки 90 минути изпраща POST заявка към /cpc/api/task на сървъра за управление и получава инструкции.
Наборът от команди е девет: return, copy, http, web, loadlib, loadlib2, loadlib3, deeplink и traceroute. С тях операторът може да отваря уеб страници и да изпълнява JavaScript в тях, да праща HTTP заявки, да чете и подменя съдържанието на клипборда и да зарежда допълнителен код. Устройството отчита назад модела си, резолюцията на дисплея, името на Wi-Fi мрежата (SSID) и MAC адреса.
Най-често обаче операторът е зареждал модул на име zhima — обратно прокси, което превръща мултимедията в изходна точка за чужд трафик. Този тип „резидентни“ прокси възли се препродават на клиенти, които искат трафикът им да изглежда като идващ от домашен интернет; изследователите намират връзки към услугите PXYEDGE и ProxyForU, а административният панел е на admin.uipoxy[.]com. Успоредно с това вторият payload генерира кликове по реклами.
Следата води към BadBox
Kaspersky приписва кампанията с висока увереност на групата MoYu — същата, свързвана с ботнета BadBox, който години наред заразява евтини Android TV кутии, проектори и таблети още преди да излязат от завода. През юли 2025 г. Google заведе дело срещу 25 неназовани китайски субекта заради инфраструктурата на BadBox. Екипът Deepfield Emergency Response Team на Nokia е засякъл същия зловреден код и върху TV приставки.
Общото между всички тези случаи е механизмът на доставката: не се експлоатира дупка в операционната система, а се злоупотребява с легитимен канал за обновяване. Това е същата логика, която прави атаките по веригата на доставки в npm толкова ефективни — компрометира се доверието, не кодът.
Какво можете да направите
DoFun е била уведомена и според компанията проблемите с механизма за разпространение са отстранени. Броят на реално заразените устройства не е публикуван.
Практическото неудобство е, че на такива системи трудно можете да „инсталирате антивирусна програма“ и да проверите сами. Ако мултимедията в колата ви е афтърмаркет модул с Android и постоянна SIM карта или Wi-Fi връзка, следете за необяснимо забавяне на интерфейса, странно поведение на браузъра и изяден мобилен трафик. Обновявайте фърмуера само през официалния канал на производителя и не инсталирайте APK файлове от форуми.
Разликата с телефоните е очевидна: там обновленията идват директно от производителя на системата — както при фабричните образи за Pixel. При евтините автомобилни мултимедии веригата минава през посредник, който често никой не одитира.
Заключение
Добрата новина е, че този малуер не пипа спирачките, двигателя или CAN шината — той иска трафика и рекламните кликове ви. Лошата е, че показва нещо, което индустрията отдавна отлага: свързаните устройства в колата са пълноценни Android компютри с интернет, но почти без надзор върху това какво се инсталира на тях. Досега BadBox живееше в TV кутиите под телевизора. Сега е и на таблото.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google