Как встроенные обновления Android-магнитол подключают автомобили к BADBOX?

В июне 2026 года специалисты Kaspersky обнаружили новое семейство вредоносных программ для автомобильных головных устройств на Android с прошивкой DoFun. Вредоносная цепочка устанавливает многоступенчатый загрузчик, накручивает рекламный трафик и превращает магнитолу в узел прокси-ботнета. Исследователь Kaspersky Дмитрий Калинин сообщил The Hacker News, что заражение проходит через встроенные средства обновления прошивки. По оценке компании, это первый документально подтверждённый случай, когда цепочку заражения спроектировали именно для автомобильных головных устройств.
Как встроенные обновления Android-магнитол подключают автомобили к BADBOX?
Изображение носит иллюстративный характер

Kaspersky с высокой уверенностью связала кампанию с MoYu Group. В 2025 году команда HUMAN Satori Threat Intelligence and Research раскрыла участие этой группировки в BADBOX, крупной схеме рекламного мошенничества с собственной ботнет- и residential-proxy-инфраструктурой. В июле 2025 года Google подала иск против 25 не названных поимённо физических или юридических лиц из Китая, обвинив их в управлении BADBOX и обслуживающими её системами. Попытки специалистов по кибербезопасности и правоохранительных органов разрушить сеть не остановили связанных с ней операторов: заражения устройств в разных странах продолжились.
Автомобильное головное устройство управляет мультимедиа и частью доступных водителю функций машины. Его ставят на заводе либо покупают отдельно для модернизации старого автомобиля. Android-магнитолы широко используются в обоих вариантах, а совместимость с обычными Android-приложениями заодно открывает дорогу обычным Android-троянам. Отдельно преступников интересуют модели со слотом для SIM-карты: постоянное соединение, нужное для навигации и обновлений, позволяет использовать устройство как стабильный сетевой узел.
По словам Дмитрия Калинина, способы доставки вредоносного ПО на Android-устройства становятся всё разнообразнее. Встречаются заранее установленные бэкдоры, заражённые IPTV-приложения и злоупотребление штатной функцией обновления системной программы. В случае с DoFun пользователю не требуется искать сомнительный APK на форуме или отключать системные ограничения. Код приходит по каналу, которому прошивка уже доверяет, поэтому такая атака заметно опаснее примитивной установки приложения из неизвестного источника.
Точкой входа стала легальная системная программа TWCore с именем пакета com.tw.core, встроенная в несколько моделей головных устройств на прошивке DoFun. TWCore собирает аналитику и устанавливает обновления в виде APK-файлов. Для обмена сообщениями приложение использует брокер MQTT на поддомене cardoor[.]cn, а загруженные пакеты складывает в каталог <TWCore external cache dir>/push/apk/. Операторы кампании приспособили этот механизм для доставки ранее неизвестного дроппера JarService и приняли дополнительные меры, чтобы заражение не бросалось в глаза.
В исследованной инфраструктуре встретился сетевой или файловый артефакт 217.243[.]201/vr34der34/dex3.68.png. Часть dex3.68 указывала на номер версии полезной нагрузки. Специалисты Kaspersky меняли номера в адресе и таким способом получили семь разных вариантов; самый ранний из найденных имел версию 3.57. Это говорит о нескольких последовательных сборках, а не об одном случайно опубликованном APK.
После завершения цепочки троян устанавливается как обычное пользовательское приложение, но не показывает интерфейс и незаметно работает в фоне. По умолчанию каждые 90 минут он отправляет POST-запрос на управляющий путь /cpc/api/task. В запрос входят версия конфигурации и сведения о заражённой магнитоле: модель устройства, разрешение дисплея, идентификатор подключённой сети Wi-Fi, MAC-адрес и другие технические параметры. Эти данные помогают оператору различать узлы и оценивать доступное сетевое окружение.
Если локальная конфигурация устарела, командный сервер C2 возвращает новые адреса управляющих узлов и пути HTTP-запросов. Если обновление не требуется, ответ содержит целочисленные идентификаторы команд, которые злоумышленники называют productId. Троян сопоставляет каждый идентификатор с описанием нужного действия, сериализует данные в объект JSON и сохраняет его через Android API SharedPreferences. Так управляющая логика переживает перезапуски приложения и остаётся доступной между сеансами связи.
В коде предусмотрено девять команд. return читает значение из SharedPreferences; copy записывает или меняет содержимое системного буфера обмена; http выполняет GET- либо POST-запрос к заданному ресурсу. Команда web открывает ссылку во встроенном WebView и запускает там произвольный JavaScript, а deeplink передаёт URL обычному браузеру. loadlib2 загружает код по указанному адресу и исполняет его; loadlib и loadlib3 реализованы не полностью. Наконец, traceroute, вопреки названию, проверяет доступность ресурса посредством ICMP ping. Этот набор годится для показа нежелательной рекламы, подделки рекламных переходов, сетевых запросов и установки новых модулей.
Через связку loadlib2 и http операторы загружают модуль обратного прокси zhima. За месяц до публикации материалов о кампании его описала Nokia Deepfield Emergency Response Team: прежде zhima выборочно распространялся через вредоносные или взломанные IPTV-приложения на дешёвых Android TV-приставках. Теперь тот же модуль добрался до автомобильных магнитол. Их мобильные подключения можно продавать или использовать как адреса residential- либо device-based proxy-сети, скрывая за чужими устройствами рекламный фрод и иной трафик. История с TWCore показывает вполне конкретную дыру в автомобильной экосистеме: защита нужна не одному APK, а системному приложению обновления, MQTT-инфраструктуре, серверу выдачи прошивок и проверке цифровой подписи каждого устанавливаемого пакета.


Новое на сайте

Ссылка