Pesquisadores da Kaspersky identificaram uma campanha de malware que infectava centrais multimídia de carros com Android por meio do próprio sistema de atualização. O programa malicioso podia usar a conexão do aparelho para fraudes na internet e integrar o dispositivo a uma botnet.
A campanha atingiu centrais que utilizavam software da fabricante chinesa DoFun. A empresa foi avisada e informou ter corrigido o problema. A Kaspersky não divulgou quais carros foram afetados.
Como ocorria a infecção
O ataque explorava o TWCore, aplicativo legítimo responsável por coletar informações técnicas e atualizar o software das centrais. Por esse canal, os criminosos instalavam o JarService, programa sem interface que funcionava em segundo plano e permitia baixar outros componentes maliciosos.
No caso identificado, não era necessário clicar em links, conectar um pendrive infectado ou instalar aplicativos suspeitos. O código chegava pela ferramenta de atualização usada normalmente pela central.
Ter Android Auto ou uma central baseada em Android não significa, por si só, que o veículo esteja vulnerável. As centrais afetadas utilizavam software da DoFun, fornecedora de sistemas para diferentes modelos e equipamentos instalados posteriormente nos veículos.
Funções identificadas
O malware podia receber comandos dos criminosos, coletar dados técnicos — como modelo do aparelho, resolução da tela, rede Wi-Fi conectada e endereço MAC —, baixar módulos e executar fraude publicitária.
Também havia uma função para transformar a central em proxy, permitindo que tráfego de terceiros passasse pela conexão de internet do aparelho. Assim, o dispositivo poderia fazer parte de uma rede controlada remotamente.
A atividade foi associada, com alto grau de confiança, ao MoYu Group, grupo ligado à botnet BadBox. Não há evidência de que os invasores tenham assumido o controle da direção, dos freios ou do acelerador. O alvo era a central multimídia e sua conexão com a internet.
A principal recomendação é manter o sistema atualizado, especialmente porque a DoFun afirmou ter corrigido a falha após ser avisada. Também é indicado instalar aplicativos e atualizações de fontes oficiais, evitar APKs e lojas alternativas, verificar a oferta de atualizações de segurança e procurar assistência técnica diante de anúncios inesperados, comportamento estranho ou consumo incomum de dados.



