O campanie de malware a infectat anumite sisteme multimedia bazate pe Android instalate în automobile, folosind mecanismul de actualizare software al producătorului. Specialiştii Kaspersky au descoperit că codul maliţios putea afișa reclame nedorite, executa fraude publicitare, descărca componente suplimentare şi transmite informaţii despre dispozitiv către operatori.
Atacul viza mai multe modele produse de DoFun şi pornea de la o aplicaţie legitimă de sistem denumită TWCore, folosită pentru colectarea datelor de funcţionare şi pentru instalarea/actualizarea altor aplicaţii. Atacatorii au profitat de acest mecanism pentru a livra un pachet maliţios care iniţia installarea printr-o componentă numită JarService.
Malware-ul era instalat ca o aplicaţie obişnuită, dar fără interfaţă vizibilă, rulând în fundal astfel încât utilizatorul final să nu observe activitatea. Cercetarea a identificat nouă tipuri de comenzi posibile, printre care afișarea reclamelor, fraude publicitare şi descărcarea unor programe maliţioase suplimentare.
Dispozitivele infectate puteau transmite informaţii precum modelul, rezoluţia ecranului, identificatorul reţelei Wi‑Fi şi adresa MAC. Analiza Kaspersky a remarcat asemănări cu atacuri anterioare asupra set-top box-urilor Android, legând campania de gruparea MoYu asociată reţelei BadBox, care a compromis anterior box‑uri pentru streaming, telefoane şi tablete.
Furnizorul sistemelor a fost informat şi a anunţat ulterior că a remediat problema. Ancheta a mai semnalat faptul că infrastructura de administrare a dispozitivelor infectate includea legături către servicii comerciale ce pot folosi conexiunile internet ale utilizatorilor.


Comentarii recente