LIVE
Новость

Вредоносное ПО заразило автомобильные Android-магнитолы и превратило их в прокси-узлы

По данным BleepingComputer, исследователи Kaspersky зафиксировали первый задокументированный случай целевой атаки на автомобильные головы: через легитимное приложение обновлений TWCore от поставщика…

Тамила Шерстнева·обновлено 23 августа 2026 г.

Вредоносное ПО заразило автомобильные Android-магнитолы и превратило их в прокси-узлы

Головное устройство вашего автомобиля — это уже не «экранчик с музыкой», а полноценный Android-компьютер со всеми вытекающими. По данным BleepingComputer, исследователи Kaspersky зафиксировали первый задокументированный случай целевой атаки на автомобильные головы: через легитимное приложение обновлений TWCore от поставщика DoFun на устройства проникла малварь JarService, превращающая магнитолы в прокси-узлы и инструменты рекламного жульничества. Операция приписана группировке MoYu, ранее отметившейся в ботнете BadBox.

Цепочка заражения

DoFun — китайский поставщик автомобильного софта и железа (Shenzhen Driving Control Technology Co., Ltd.), торгующий generic Android-head units: безымянные головы, которые штатно ставят в бюджетные комплектации и aftermarket-сегмент. Атака шла именно через системное приложение обновлений TWCore — то есть через канал, которому пользователь по умолчанию обязан доверять.

Вредоносный APK не имел интерфейса. Он получал команды через MQTT-сервер на cardoor[.]cn, расшифровывал вторую ступень загрузчика и устанавливал связь с командным сервером. На устройство регулярно утекали модель, разрешение экрана, SSID Wi-Fi и MAC-адрес. Финальный модуль под именем zhima поднимал на магнитоле обратный прокси, параллельно штампуя веб-запросы для click-fraud.

Почему это пользовательская боль

По данным Kaspersky, малварь не трогает системы управления автомобилем и работает исключительно в фоне — гонит трафик и кликает по рекламе. Удобный сценарий: пользователь годами ездит с «рабочей» магнитолой, а в это время его головное устройство работает как узел резидентного прокси. Стандартная логика «поставил и забыл» здесь играет против владельца — никаких симптомов, никаких тормозов интерфейса, только чужой трафик через вашу точку доступа.

Kaspersky уведомили DoFun, и компания, по данным BleepingComputer, сообщила, что проблему устранили. Конкретный вектор первоначальной компрометации на момент публикации остался за кадром — обе компании его не прокомонтировали.

Что делать уже сейчас

Проверить список установленных приложений на магнитоле: любой APK без иконки и интерфейса — повод напрячься. Посмотреть расход трафика — аномальный рост при «пустой» голове сигнализирует о фоновой активности. При сомнениях — сброс до заводских, пусть и ценой потери настроек. Безымянный шильдик на торпедо — не повод слепо доверять обновлениям, особенно если магнитола сама тянет что-то из непонятных источников.