
EL Kaspersky identificó el primer caso documentado de malware creado específicamente para infectar centros multimedia de automóviles basados en Android. La amenaza se aprovechaba del propio sistema de actualización del equipo para introducirse en el dispositivo sin que el usuario lo supiera.
Es importante hacer una distinción: Esto no es un ataque a la aplicación Android Auto de Googleutilizado para proyectar funciones de teléfonos móviles en la pantalla del automóvil. El malware afecta a las llamadas unidades principales, centros multimedia que ejecutan Android directamente y pueden controlar el entretenimiento y algunas funciones del vehículo.
Según lo informado por el sitio web The Hacker News, El objetivo de los atacantes es utilizar este equipo para fraude publicitario y crear una red de dispositivos infectados, conocida como botnet.
El malware llega a través de las propias actualizaciones
El caso se vuelve especialmente preocupante por la forma en la que se produjo el contagio. Los media center afectados, producidos con tecnología DoFun, contaban con una aplicación legítima llamada TWCore, encargada de recopilar datos analíticos e instalar actualizaciones de software.
Como explica el informe de Kaspersky, los atacantes pudieron aprovechar este mecanismo para distribuir el malware como si fuera una actualización normal. En otras palabras, el usuario no necesitaba descargar una aplicación sospechosa ni hacer clic en un enlace malicioso.
Una vez instalado, el malware no tiene icono ni interfaz. Funciona oculto en segundo plano, descargando progresivamente otros componentes maliciosos desde servidores controlados por atacantes.
DoFun fue notificado durante la investigación e informó a Kaspersky que las vulnerabilidades utilizadas en este proceso ya han sido solucionadas.
¿Por qué es peligrosa esta amenaza?
El malware puede comunicarse periódicamente con los servidores de los delincuentes y recibir nuevas instrucciones. Entre las posibilidades identificadas se encuentran mostrar publicidad no deseada, realizar fraude publicitario y descargar y ejecutar otros códigos maliciosos.
También puede recopilar cierta información sobre el equipo, como el modelo del panel de control, la resolución de la pantalla, la red Wi-Fi utilizada y la dirección MAC (identificador asociado a la conexión de red).
Pero uno de los principales objetivos descubiertos por Kaspersky es transformar el centro multimedia en un proxy.
En términos simples, esto significa que la conexión a Internet del equipo infectado puede usarse como intermediaria para el tráfico controlado por terceros. Al comprometer miles de equipos, Los atacantes logran formar una botnet.es decir, una red de dispositivos controlados remotamente sin el conocimiento de sus propietarios.
En este caso, los investigadores encontraron el módulo malicioso Zhima, asociado precisamente a la creación de este tipo de redes.
Kaspersky atribuye la campaña, con un alto grado de confianza, al Grupo MoYu, un grupo previamente asociado con la botnet BADBOX.

Los centros multimedia se convierten en un nuevo objetivo
Los centros de Android se vuelven particularmente interesantes para este tipo de ataque porque Muchos tienen una tarjeta SIM y su propia conexión a Internet.utilizado para navegación, servicios en línea y actualizaciones, como explica el informe.
A diferencia de un teléfono inteligente, estos dispositivos normalmente no almacenan aplicaciones bancarias ni grandes cantidades de datos personales. Por lo tanto, los delincuentes pueden encontrar más valor en el uso silencioso de la conexión y los recursos del dispositivo para otras actividades maliciosas.
Kaspersky encontró unidades infectadas en varios países, pero no pudo determinar cuántas plantas estaban realmente comprometidas.
Para los investigadores, el caso sirve como advierte de un nuevo frente de ataques. A medida que los automóviles reciben sistemas cada vez más conectados, los centros multimedia también necesitan protecciones contra malware similares a las utilizadas en otros dispositivos Android.
Las mejores ofertas de las últimas 24 horas

