АлекСо

В машине прячется «невидимый пассажир»: найден первый вирус для автомобильных Android-магнитол

Специалисты «Лаборатории Касперского» обнаружили первый подтверждённый случай вредоносного ПО

В машине прячется «невидимый пассажир»: найден первый вирус для автомобильных Android-магнитол

Что именно нашёл «Касперский»

Вирус, замеченный ещё в июне 2026 года в ходе рутинного мониторинга Android-угроз, оказался многоступенчатым загрузчиком. Его итоговая цель — две задачи сразу:

  • рекламное мошенничество (ad fraud) — фиктивные клики и показы, которые приносят атакующим деньги;

  • построение прокси-ботнета — заражённые устройства превращаются в скрытые точки прохождения чужого трафика.

Примечательно, что магнитола с точки зрения злоумышленника интересна не данными владельца, а «железом»: она постоянно подключена к сети и может выступать кирпичиком в распределённой инфраструктуре — ровно так, как это делают взломанные IoT-устройства.

Как вирус попадает в машину

Главная интрига — вектор заражения. Малварь распространяется через легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление ПО в прошивках компании DoFun.

Механика проста до неприличия: MQTT-брокер на домене cardoor[.]cn рассылает сообщения о том, какие APK-файлы нужно скачать и установить на магнитолу. В описании пакета есть флаг installNotExists, и когда он выставлен в true, апдейтер ставит приложения, которых изначально на устройстве не было. Этим и воспользовались атакующие — прямо в служебный механизм обновления они встроили собственный код.

После обнаружения исследователи уведомили вендора, и тот сообщил об устранении проблемы.

Трёхэтапная цепочка заражения

Технически атака выстроена так, чтобы усложнить анализ и вовремя подменять компоненты:

Стадия

Компонент

Роль

1

JarService

Дроппер без интерфейса, расшифровывает и запускает следующий этап

2

Loader

Связывается с C2-сервером, получает адрес новой версии полезной нагрузки

3

Clicker / reverse proxy loader

Раз в ~90 минут опрашивает сервер, исполняет команды; тянет модуль zhima

Модуль zhima — это обратный прокси: он пропускает через заражённую магнитолу сторонний трафик, превращая её в элемент ботнета. Команды приходят в зашифрованном виде, а адреса управляющих серверов динамически меняются — конфигурации обновляются прямо по ходу работы.

Кто за этим стоит

Атрибуция, по данным исследователей, высокая. Ключевым зацепкой стала строка имени потока в коде загрузчика — mosdk-host-loader. Она вывела на сервис AdmoyuService, встречающийся в малвари для TV-приставок. Так специалисты вышли на группировку MoYu Group, одного из операторов платформы BADBOX, ранее описанной исследователями HUMAN.

Вывод подкреплён пересечением сетевой инфраструктуры: тот же пул C2-адресов независимо отследила команда реагирования Nokia Deepfield. Любопытная деталь: панель управления прокси-модулем zhima открыта для регистрации — достаточно инвайт-кода, что делает сервис доступным широкому кругу заинтересованных.

Что это значит для владельцев машин

До сих пор угрозы такого рода ассоциировались со смартфонами, приставками или роутерами. Теперь в этот список официально попали автомобильные магнитолы:

  • устройства с SIM-слотом и выходом в интернет — уже не просто медиацентр, а потенциальная цель;

  • вирус мог попасть на устройство без участия владельца — через автоматическое обновление;

  • из-за отсутствия интерфейса пользователь вряд ли заметит заражение визуально.

Косвенные признаки заражения — замедление работы системы, рост сетевой активности и расход трафика в фоне, когда магнитола «ничего не делает».

Вывод

Этот случай показателен не столько самой малварью, сколько каналом доставки: атакующие научились использовать легитимный механизм обновлений производителя как бесплатный лифт для своего кода. Пока масштабы заражения неизвестны, но сам факт того, что водители получили «невидимого пассажира» в собственном автомобиле, означает одно — сегменту автопрошивок теперь тоже нужна киберзащита, а владельцам таких устройств стоит быть внимательнее к их поведению.

Источники