Вредоносное ПО заразило автомобильные Android-магнитолы и превратило их в прокси-узлы
По данным BleepingComputer, исследователи Kaspersky зафиксировали первый задокументированный случай целевой атаки на автомобильные головы: через легитимное приложение обновлений TWCore от поставщика…
Тамила Шерстнева·обновлено 23 августа 2026 г.

Головное устройство вашего автомобиля — это уже не «экранчик с музыкой», а полноценный Android-компьютер со всеми вытекающими. По данным BleepingComputer, исследователи Kaspersky зафиксировали первый задокументированный случай целевой атаки на автомобильные головы: через легитимное приложение обновлений TWCore от поставщика DoFun на устройства проникла малварь JarService, превращающая магнитолы в прокси-узлы и инструменты рекламного жульничества. Операция приписана группировке MoYu, ранее отметившейся в ботнете BadBox.
Цепочка заражения
DoFun — китайский поставщик автомобильного софта и железа (Shenzhen Driving Control Technology Co., Ltd.), торгующий generic Android-head units: безымянные головы, которые штатно ставят в бюджетные комплектации и aftermarket-сегмент. Атака шла именно через системное приложение обновлений TWCore — то есть через канал, которому пользователь по умолчанию обязан доверять.
Вредоносный APK не имел интерфейса. Он получал команды через MQTT-сервер на cardoor[.]cn, расшифровывал вторую ступень загрузчика и устанавливал связь с командным сервером. На устройство регулярно утекали модель, разрешение экрана, SSID Wi-Fi и MAC-адрес. Финальный модуль под именем zhima поднимал на магнитоле обратный прокси, параллельно штампуя веб-запросы для click-fraud.
Почему это пользовательская боль
По данным Kaspersky, малварь не трогает системы управления автомобилем и работает исключительно в фоне — гонит трафик и кликает по рекламе. Удобный сценарий: пользователь годами ездит с «рабочей» магнитолой, а в это время его головное устройство работает как узел резидентного прокси. Стандартная логика «поставил и забыл» здесь играет против владельца — никаких симптомов, никаких тормозов интерфейса, только чужой трафик через вашу точку доступа.
Kaspersky уведомили DoFun, и компания, по данным BleepingComputer, сообщила, что проблему устранили. Конкретный вектор первоначальной компрометации на момент публикации остался за кадром — обе компании его не прокомонтировали.
Что делать уже сейчас
Проверить список установленных приложений на магнитоле: любой APK без иконки и интерфейса — повод напрячься. Посмотреть расход трафика — аномальный рост при «пустой» голове сигнализирует о фоновой активности. При сомнениях — сброс до заводских, пусть и ценой потери настроек. Безымянный шильдик на торпедо — не повод слепо доверять обновлениям, особенно если магнитола сама тянет что-то из непонятных источников.