Kaspersky detecta malware en radios de coche: miles de vehículos convertidos en nodos de una botne

Kaspersky detecta malware en radios de coche: miles de vehículos convertidos en nodos de una botne

A los conductores ni siquiera les hacía falta descargar nada: el virus se instalaba por sí solo.

image

El sistema multimedia del automóvil cada vez se parece más a un ordenador común, y por tanto recibe amenazas conocidas en los ordenadores. Los especialistas de Kaspersky detectaron software malicioso en las unidades principales de DoFun con Android. Según la empresa, se trata del primer caso documentado de infección de esos sistemas mediante un esquema creado específicamente para dispositivos automotrices.

La fuente de la infección fue una aplicación del sistema legítima, TWCore, instalada en los dispositivos DoFun. La aplicación recopila datos analíticos, recibe actualizaciones y puede descargar nuevas aplicaciones para Android. Los atacantes aprovecharon esa capacidad e instalaron el software malicioso JarService sin ninguna acción por parte del conductor.

JarService no muestra interfaz y actúa como cargador de código malicioso adicional, por lo que es difícil detectar la infección. Entre las funciones detectadas, Kaspersky menciona la presentación de anuncios y la generación de clics publicitarios fraudulentos. Sin embargo, los especialistas consideran que el objetivo principal de la campaña es ampliar la red de dispositivos infectados.

Uno de los módulos descargados convierte el sistema del automóvil en un servidor proxy inverso. A través del dispositivo infectado se puede redirigir el tráfico de internet de terceros, de modo que los servicios externos verán la conexión como procedente de la conexión del vehículo. Así, las unidades principales pasan a formar parte de la infraestructura que puede usarse para redirigir tráfico y realizar otras operaciones de una botnet.

Kaspersky relacionó con alta confianza la campaña con el grupo MoYu Group, que anteriormente se vinculaba con la infraestructura maliciosa BadBox. Los operadores de esta campaña ya infectaron smartphones Android, tabletas, decodificadores de televisión y otros dispositivos conectados. En 2024 las autoridades alemanas interrumpieron el funcionamiento del botnet BadBox original, pero más tarde apareció una versión actualizada.

Kaspersky informó a DoFun sobre el esquema de distribución del software malicioso, tras lo cual el fabricante declaró que corrigió los problemas de seguridad. La empresa recomienda a los fabricantes de automóviles considerar los dispositivos multimedia con Android como un objetivo legítimo para el software malicioso y aplicar a estos sistemas medidas de protección contra software malicioso.