Pesquisadores da Kaspersky identificaram a primeira campanha documentada de software malicioso especificamente criado para infectar sistemas multimídia de veículos. Esta ameaça foi descoberta em junho de 2026 e utiliza um carregador multiestágio oculto para instalar malware em sistemas automotivos baseados em Android.
Os objetivos dos criminosos incluem realizar fraudes publicitárias, usar as centrais multimídia como intermediários para atividades maliciosas na internet e cometer outros atos criminosos. De acordo com a Kaspersky, esta campanha é o primeiro caso documentado em que um malware infecta a central multimídia de um carro através de uma cadeia de infecção desenvolvida especificamente para esses sistemas.
Os pesquisadores acreditam que esta atividade pode estar relacionada ao MoYu Group, um grupo associado ao botnet BadBox — uma rede de dispositivos que podem ser controlados remotamente por criminosos. No caso analisado pela Kaspersky, o malware chegava aos dispositivos através de uma vulnerabilidade no sistema responsável pela atualização dos aplicativos das centrais.
Este mecanismo é usado em vários modelos e foi desenvolvido pela empresa DoFun. Sua função é baixar automaticamente os programas necessários para o funcionamento da central. Os criminosos aproveitaram esse processo para implantar o JarService — um programa capaz de instalar outros softwares maliciosos sem que o motorista perceba. Embora a origem do ataque ainda não tenha sido determinada, a empresa responsável pelo sistema foi notificada sobre a vulnerabilidade e corrigiu o problema.
O malware era instalado como um aplicativo comum, mas não possuía interface e operava em segundo plano. Assim, o usuário não precisava interagir com o programa e não necessariamente notaria a comprometimento da central.
A Kaspersky identificou nove comandos diferentes implementados pelos invasores. Além disso, os criminosos obtinham informações sobre o dispositivo infectado, incluindo resolução de tela, modelo do dispositivo, identificador da rede Wi-Fi conectada e endereço MAC usado para identificar o dispositivo na rede. Esses dados permitiam aos organizadores da campanha obter informações sobre o hardware comprometido e controlar várias funções do malware.
Informações Adicionais
Durante a investigação, a Kaspersky descobriu sinais de ligação entre a campanha contra centrais automotivas e o MoYu Group, um grupo ligado ao botnet BadBox. A comparação foi feita com atividades anteriores contra televisores conectados à internet. Os pesquisadores também identificaram elementos técnicos comuns entre o painel usado para administrar o botnet e os serviços de proxy doméstico chamados PXYEDGE e ProxyForU.
O BadBox é um botnet composto por dispositivos Android comprometidos, incluindo televisores de streaming, smartphones e tablets. Os criminosos usam acessos ocultos, conhecidos como backdoors, para realizar fraudes publicitárias, roubo de dados e uso de redes domésticas como pontos de tráfego ilegal de internet.
A descoberta da campanha direcionada às centrais multimídia expande o conjunto de dispositivos Android que podem ser usados em operações semelhantes. Fabio Marenghi, pesquisador sênior de segurança na Kaspersky, afirma que grupos ligados ao BadBox continuam a realizar atividades maliciosas mesmo após os esforços de especialistas e autoridades para desmantelar o botnet.
Marenghi declarou: "Apesar dos esforços de especialistas em cibersegurança e autoridades para desmantelar o botnet BadBox, agentes individuais associados a ele continuam a realizar atividades maliciosas e infectar dispositivos em todo o mundo".
Segundo o pesquisador, os métodos de disseminação desse tipo de malware estão se tornando cada vez mais diversos, incluindo backdoors pré-instalados e aplicativos IPTV comprometidos. No entanto, no caso das centrais automotivas, os criminosos utilizaram uma estratégia diferente: exploraram a função legítima de atualização de software do aplicativo do sistema para distribuir o malware.
Marenghi observou: "Os invasores estão ativamente conquistando novas plataformas. Este malware se tornou o primeiro aplicativo malicioso especificamente direcionado a centrais multimídia de veículos através de uma cadeia de infecção desenvolvida especificamente para esses sistemas automotivos".
Para o pesquisador, este incidente sublinha a necessidade de fortalecer a proteção das plataformas automotivas contra malware. Ele concluiu: "Isso serve como um aviso de que as plataformas automotivas modernas necessitam urgentemente de proteção robusta contra malware".
