Investigadores de ciberseguridad han detectado una nueva familia de malware diseñada específicamente para infectar el firmware de las unidades principales de vehículos (sistemas de infoentretenimiento) basadas en Android y desarrolladas por DoFun. Descubierto por Kaspersky en junio de 2026, el objetivo final de este malware es desplegar un descargador multifase para permitir el fraude publicitario y la creación de una botnet proxy. Este es el primer caso documentado de malware hallado en una unidad principal de automóvil con una cadena de infección específica para este tipo de dispositivo. La actividad se ha atribuido con alta confianza al MoYu Group, conocido por su esquema de fraude publicitario y proxy residencial BADBOX.

El malware se propaga a través de los actualizadores integrados del firmware de estas unidades principales de Android. Una unidad principal de automóvil es un centro que combina funciones multimedia con el control parcial de ciertas funciones del vehículo. Estas unidades, ya sean instaladas de fábrica o como una actualización del mercado de accesorios, se han vuelto populares y, al ejecutar Android, una gran parte de las aplicaciones estándar —y, por extensión, el malware— puede ejecutarse en ellas. Esto las convierte en un objetivo emergente para ciberdelincuentes, especialmente al contar con una ranura para tarjeta SIM que habilita el acceso a internet para navegación y actualizaciones de software, abriendo una superficie de ataque.

La sofisticación del ataque radica en la explotación de la funcionalidad legítima de actualización de software de una aplicación del sistema. Específicamente, los actores de la amenaza distribuyen el malware a través de los mecanismos de actualización de una aplicación del sistema legítima llamada TWCore (“com.tw.core”), diseñada para recopilar análisis y actualizar el software de la unidad principal mediante un broker de mensajes MQTT. Los atacantes han “armado” este canal para entregar malware previamente desconocido directamente a las unidades mediante un dropper llamado JarService. Este dropper lanza un cargador que envía información del implante a un servidor de los atacantes y descarga la carga útil de la siguiente etapa, como por ejemplo “144.217.243[.]201/vr34der34/dex3.68.png”.

El malware se instala como una aplicación de usuario regular que carece de interfaz y opera encubiertamente en segundo plano. Está configurado para enviar una solicitud POST a su endpoint de comando y control (C2) cada 90 minutos para obtener configuraciones y comandos actualizados. Soporta nueve comandos, incluyendo http para realizar solicitudes, web para abrir enlaces y ejecutar JavaScript, y loadlib2 para descargar y ejecutar código arbitrario desde una URL. A través de comandos como loadlib2 y http, los actores descargan zhima, un módulo de proxy inverso. Los atacantes también pueden recopilar información detallada del dispositivo, como la resolución de pantalla, el modelo, el identificador de la red Wi-Fi conectada y la dirección MAC.

Los investigadores de Kaspersky han confirmado que el malware fue activado en unidades principales en múltiples países. Tras la divulgación responsable, el problema que permitía el abuso de la distribución de software ha sido abordado. Sin embargo, los actores individuales asociados a la botnet BADBOX continúan sus actividades maliciosas. Este incidente sirve como una clara advertencia de que las plataformas automotrices modernas requieren urgentemente una protección robusta contra el malware.

Qué significa para tu empresa: Este incidente subraya la creciente sofisticación de los ataques que explotan las cadenas de suministro de software y los mecanismos de actualización de dispositivos conectados. Para organizaciones con infraestructura crítica o entornos de Tecnología Operacional (OT), la protección va más allá de los sistemas IT tradicionales. Una estrategia integral de seguridad OT industrial es crucial para identificar y mitigar riesgos en dispositivos especializados, garantizando que todos los puntos de su ecosistema digital estén protegidos contra amenazas emergentes.

Fuente original: The Hacker News — ver artículo →

#malware#backdoor#exploits