Август 2026   |   В фокусе

Касперский: хакеры захватили обновления Android в авто для кражи данных

«Лаборатория Касперского» зафиксировала первую атаку на автомобильные мультимедийные системы, где хакеры использовали легитимные системные обновления для скрытой установки вредоносного ПО. Это означает, что стандартные антивирусы могут не заметить угрозу, а владельцы машин рискуют стать частью ботнета без своего ведома.

Эксперты «Лаборатории Касперского» в июне 2026 года обнаружили новую вредоносную кампанию, нацеленную на головные устройства автомобилей (Head Unit). Это первый задокументированный случай, когда злоумышленники использовали сложную цепочку заражения для проникновения в бортовые системы, работающие на базе Android. Атакующие эксплуатировали легитимный механизм обновлений прошивки, чтобы незаметно установить вредоносное ПО, предназначенное для мошенничества с рекламой и сбора данных.

Использование легитимных системных утилит для доставки вредоносного кода делает традиционные методы защиты неэффективными: антивирусы могут не блокировать обновления, подписанные цифровым ключом производителя, даже если они содержат угрозу.

Механика проникновения и уязвимость платформы

Производители автоэлектроники часто выбирают Android для создания интерфейсов из-за гибкости и широкой поддержки приложений. Однако эта же популярность делает платформы уязвимыми. Головные устройства редко хранят критически важные личные данные, но они оснащены слотами для SIM-карт и имеют постоянный доступ к интернету для навигации и обновлений. Это превращает их в удобный канал для атак.

Заражение происходило через встроенные механизмы обновления прошивки на устройствах, использующих программное обеспечение от компании DoFun. Схема атаки выглядела следующим образом:

  • Злоумышленники перехватили управление легитимным системным приложением TWCore, отвечающим за сбор аналитики и обновления.
  • Через это приложение на устройства загружался загрузчик JarService.
  • Вредоносное ПО устанавливалось как обычное приложение, но без видимого интерфейса, работая скрытно в фоновом режиме.

«Лаборатория Касперского» уведомила вендора DoFun об уязвимости. По данным производителя, проблема уже устранена.

Функционал зловреда и связь с группировкой MoYu

Установленное ПО выполняло ряд задач, направленных на монетизацию зараженных устройств и сбор информации. Эксперты выявили девять команд, позволяющих:

  • Осуществлять мошенничество с рекламой (автоматический кликинг, показ нежелательных объявлений).
  • Загружать дополнительные вредоносные модули на устройство.
  • Собирают технические данные: разрешение экрана, модель устройства, идентификатор сети Wi-Fi и MAC-адрес.

Анализ артефактов в коде указывает на причастность группы MoYu, связанной с крупным ботнетом BadBox. Эта группировка ранее была замечена в атаках на ТВ-приставки и смартфоны. В панели управления одним из модулей зловреда найдены ссылки на прокси-сервисы PXYEDGE и ProxyForU. Ботнет BadBox специализируется на превращении устройств в прокси-серверы для передачи трафика и кражи данных.

Сдвиг вектора атаки с бытовой электроники (ТВ-приставки, смартфоны) на автомобильные системы свидетельствует о поиске хакерами новых, менее защищенных сегментов рынка с постоянным подключением к сети.

Операционные последствия и тренды

  • Риск скрытого заражения: Поскольку атака использует легитимные каналы обновлений, пользователи и стандартные средства защиты могут не заметить инцидента. Это требует от производителей внедрения более строгих процедур верификации обновлений (например, проверка целостности подписей на стороне сервера).
  • Уязвимость экосистемы Android в авто: Популярность Android в автомобильной индустрии создает единую поверхность атаки. Уязвимость в одном компоненте прошивки (как в случае с DoFun) может затрагивать множество моделей от разных автопроизводителей.
  • Эволюция методов доставки: Злоумышленники переходят от простых методов (предустановленные бэкдоры, фишинговые ссылки) к сложным цепочкам, эксплуатирующим доверие к системным процессам. Это повышает стоимость и сложность защиты для бизнеса.
  • Зависимость от вендоров: Скорость устранения угрозы напрямую зависит от реакции поставщиков ПО (DoFun). В случае задержки с патчами автомобили остаются уязвимыми, так как владельцы не всегда могут самостоятельно обновить прошивку.

Дмитрий Калинин, эксперт по кибербезопасности «Лаборатории Касперского», отметил, что ботнет BadBox продолжает представлять угрозу для устройств по всему миру, а методы доставки становятся все более изощренными. Полные данные о кампании опубликованы в отчете на ресурсе Securelist.

Коротко о главном

Какую уязвимость в ПО компании DoFun использовали злоумышленники для проникновения?

Атакующие перехватили управление системным приложением TWCore, отвечающим за сбор аналитики, чтобы загрузить загрузчик JarService и установить скрытый зловред, что привело к заражению головных устройств автомобилей.

Какие функции выполнял вредоносный модуль после установки на бортовую систему?

Зловред осуществлял мошенничество с рекламой через автоматический кликинг, загружал дополнительные вредоносные компоненты и собирал технические данные, включая MAC-адрес и идентификаторы Wi-Fi, для дальнейшей монетизации.

Какой группировке приписывают эту атаку и с каким ботнетом она связана?

Анализ кода указал на причастность группы MoYu, которая связана с крупным ботнетом BadBox, ранее известным по атакам на ТВ-приставки и смартфонам, и использующим прокси-сервисы PXYEDGE и ProxyForU.

Почему использование легитимных системных утилит делает традиционные методы защиты неэффективными?

Антивирусы не блокируют обновления, подписанные цифровым ключом производителя, даже если они содержат угрозу, что позволяет зловреду оставаться незамеченным для пользователей и стандартных средств защиты.

Какую роль играет популярность платформы Android в возникновении этой угрозы?

Широкое использование Android в автоэлектронике создает единую поверхность атаки, где уязвимость в одном компоненте прошивки от вендора DoFun может затронуть множество моделей от разных автопроизводителей.

От чего зависит скорость устранения угрозы для владельцев зараженных автомобилей?

Безопасность напрямую зависит от реакции поставщика ПО DoFun, так как задержка с выпуском патчей оставляет автомобили уязвимыми, поскольку владельцы часто не могут самостоятельно обновить прошивку.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Транспорт и логистика; Автомобильный транспорт; Передовые технологии

Материалы по теме