В машине прячется «невидимый пассажир»: найден первый вирус для автомобильных Android-магнитол
Специалисты «Лаборатории Касперского» обнаружили первый подтверждённый случай вредоносного ПО

Что именно нашёл «Касперский»
Вирус, замеченный ещё в июне 2026 года в ходе рутинного мониторинга Android-угроз, оказался многоступенчатым загрузчиком. Его итоговая цель — две задачи сразу:
рекламное мошенничество (ad fraud) — фиктивные клики и показы, которые приносят атакующим деньги;
построение прокси-ботнета — заражённые устройства превращаются в скрытые точки прохождения чужого трафика.
Примечательно, что магнитола с точки зрения злоумышленника интересна не данными владельца, а «железом»: она постоянно подключена к сети и может выступать кирпичиком в распределённой инфраструктуре — ровно так, как это делают взломанные IoT-устройства.
Как вирус попадает в машину
Главная интрига — вектор заражения. Малварь распространяется через легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление ПО в прошивках компании DoFun.
Механика проста до неприличия: MQTT-брокер на домене cardoor[.]cn рассылает сообщения о том, какие APK-файлы нужно скачать и установить на магнитолу. В описании пакета есть флаг installNotExists, и когда он выставлен в true, апдейтер ставит приложения, которых изначально на устройстве не было. Этим и воспользовались атакующие — прямо в служебный механизм обновления они встроили собственный код.
После обнаружения исследователи уведомили вендора, и тот сообщил об устранении проблемы.
Трёхэтапная цепочка заражения
Технически атака выстроена так, чтобы усложнить анализ и вовремя подменять компоненты:
Стадия | Компонент | Роль |
|---|---|---|
1 | JarService | Дроппер без интерфейса, расшифровывает и запускает следующий этап |
2 | Loader | Связывается с C2-сервером, получает адрес новой версии полезной нагрузки |
3 | Clicker / reverse proxy loader | Раз в ~90 минут опрашивает сервер, исполняет команды; тянет модуль zhima |
Модуль zhima — это обратный прокси: он пропускает через заражённую магнитолу сторонний трафик, превращая её в элемент ботнета. Команды приходят в зашифрованном виде, а адреса управляющих серверов динамически меняются — конфигурации обновляются прямо по ходу работы.
Кто за этим стоит
Атрибуция, по данным исследователей, высокая. Ключевым зацепкой стала строка имени потока в коде загрузчика — mosdk-host-loader. Она вывела на сервис AdmoyuService, встречающийся в малвари для TV-приставок. Так специалисты вышли на группировку MoYu Group, одного из операторов платформы BADBOX, ранее описанной исследователями HUMAN.
Вывод подкреплён пересечением сетевой инфраструктуры: тот же пул C2-адресов независимо отследила команда реагирования Nokia Deepfield. Любопытная деталь: панель управления прокси-модулем zhima открыта для регистрации — достаточно инвайт-кода, что делает сервис доступным широкому кругу заинтересованных.
Что это значит для владельцев машин
До сих пор угрозы такого рода ассоциировались со смартфонами, приставками или роутерами. Теперь в этот список официально попали автомобильные магнитолы:
устройства с SIM-слотом и выходом в интернет — уже не просто медиацентр, а потенциальная цель;
вирус мог попасть на устройство без участия владельца — через автоматическое обновление;
из-за отсутствия интерфейса пользователь вряд ли заметит заражение визуально.
Косвенные признаки заражения — замедление работы системы, рост сетевой активности и расход трафика в фоне, когда магнитола «ничего не делает».
Вывод
Этот случай показателен не столько самой малварью, сколько каналом доставки: атакующие научились использовать легитимный механизм обновлений производителя как бесплатный лифт для своего кода. Пока масштабы заражения неизвестны, но сам факт того, что водители получили «невидимого пассажира» в собственном автомобиле, означает одно — сегменту автопрошивок теперь тоже нужна киберзащита, а владельцам таких устройств стоит быть внимательнее к их поведению.
