Перейти к основному контенту
LiMP VPN
Все новости

Первый Android-зловред для автомагнитол: BadBox атакует авто

Первый Android-зловред для автомагнитол: BadBox атакует авто

Коротко: В июне 2026 года «Лаборатория Касперского» впервые задокументировала Android-зловред, созданный специально для автомобильных мультимедиасистем. Вредоносная программа проникает через механизм OTA-обновлений прошивки у головных устройств на платформе DoFun, собирает данные об устройстве и формирует из заражённых магнитол прокси-ботнет. 21 августа 2026 года инцидент подробно описали CNews и Securelist; производитель DoFun выпустил патч после уведомления исследователей.

Первый зловред, созданный специально для автомагнитол

До сих пор автомобильные мультимедиасистемы оставались вне прицела серьёзных хакерских группировок: рынок раздроблен, устройства разнородны, а монетизация атаки нетривиальна. Kaspersky изменила эту картину, задокументировав первую многоэтапную цепочку заражения, спроектированную специально под Android-головные устройства с прошивкой DoFun — одного из наиболее массовых производителей бюджетных автомагнитол.

Android-магнитолы на базе DoFun широко распространены в России и других странах СНГ: недорогие устройства с навигацией, стримингом и голосовым помощником установлены в миллионах автомобилей, и их владельцы, как правило, не воспринимают их как объект киберугроз.

Три этапа заражения: от легитимного обновления до ботнета

Атака реализована в три ступени и эксплуатирует доверие пользователей к официальному механизму обновления прошивки:

  • Этап 1 — дроппер JarService. Вредоносный модуль маскируется под легитимное системное приложение TWCore, отвечающее за аналитику и OTA-обновления. Через MQTT-брокер на поддомене cardoor[.]cn злоумышленники отдают команду на установку APK. Поскольку TWCore работает с системными привилегиями, пользователь не получает никаких уведомлений.
  • Этап 2 — загрузчик второй ступени. Расшифровывает XOR-зашифрованный payload и устанавливает связь с командными серверами (C2), передавая телеметрию устройства: разрешение экрана, модель устройства, SSID сети Wi-Fi, MAC-адрес.
  • Этап 3 — модуль zhima. Развёртывает реверс-прокси, превращая магнитолу в узел резидентного прокси-ботнета. Параллельно работает кликер: устройство в фоновом режиме кликает по рекламным объявлениям, генерируя доход для злоумышленников.

В итоге атакующие реализовали девять отдельных команд — от загрузки дополнительных модулей до прямого управления устройством.

Кто стоит за атакой: MoYu Group и ботнет BADBOX

Аналитики Kaspersky установили связь кампании с группировкой MoYu Group, аффилированной с ботнетом BADBOX. Ботнет BADBOX ранее специализировался на массовых заражениях дешёвых Android-устройств «из коробки» — бюджетных смартфонов, планшетов и медиаплееров с вредоносным ПО прямо в прошивке.

Сетевая инфраструктура атаки пересекается с коммерческими сервисами PXYEDGE и ProxyForU — провайдерами резидентных прокси. Схема монетизации прозрачна: заражённые устройства сдаются в аренду как прокси-узлы, через которые третьи стороны анонимизируют свой трафик.

Чем это грозит владельцу автомагнитолы

На первый взгляд угроза выглядит технической и далёкой от личных данных. Но последствия вполне конкретны:

  • Утечка сетевых данных. MAC-адрес и SSID Wi-Fi домашней сети или мест, где вы регулярно бываете, передаются на серверы злоумышленников. В сочетании с другими источниками это позволяет построить детальную карту передвижений.
  • Использование вашего интернет-соединения. Магнитола становится узлом прокси-ботнета: через ваше подключение может идти чужой трафик, в том числе противоправный. С точки зрения внешнего наблюдателя источником этих запросов являетесь вы.
  • Расход ресурсов. Мошеннические клики и прокси-активность потребляют мобильный интернет (если магнитола подключена через SIM-карту) и снижают производительность устройства.
  • Плацдарм для новых атак. Получив точку присутствия на сетевом устройстве, атакующие могут загрузить новые модули: кейлоггеры, стилеры паролей, инструменты слежки.

Как защититься

DoFun выпустил исправление после уведомления Kaspersky. Если у вас Android-магнитола на прошивке DoFun, выполните следующие шаги:

  • Обновите прошивку вручную с официального сайта производителя — не через встроенный OTA-механизм, который и был скомпрометирован.
  • Проверьте список установленных приложений в настройках устройства. Системные APK без видимого интерфейса, о которых вы не знаете, — повод для проверки.
  • Ограничьте доступ магнитолы к сети. Если навигационные и мультимедийные функции работают без интернета — отключите постоянный Wi-Fi или выделите устройство в изолированную гостевую сеть.
  • Используйте VPN на смартфоне при раздаче интернета на магнитолу. Когда телефон выступает точкой доступа, шифрование трафика на уровне телефона защищает передаваемые данные от перехвата. Подробнее — на странице возможностей LiMP VPN.
  • Следите за аномалиями трафика. Резкий рост потребления данных с устройства — первый признак прокси-активности.

Угроза встраиваемых зловредов объединяет одну закономерность — использование доверенного канала обновлений. Аналогичная схема ранее применялась против смарт-ТВ и Android-приставок. В блоге LiMP VPN мы разбираем такие угрозы и объясняем, как защититься.

Источники

Первый Android-зловред для автомагнитол: BadBox атакует авто