Onderzoekers van Kaspersky hebben een supply-chain aanval ontdekt die gericht is op Android-gebaseerde head units in auto's. Hierbij wordt een legitieme update-app van de Chinese leverancier DoFun misbruikt om malware te verspreiden. Deze malware zet geïnfecteerde systemen in als onderdeel van een proxy botnet of voor advertentiefraude.

De malware, geïdentificeerd als JarService, wordt via een kwaadaardige APK verspreid die wordt gedownload door de officiële DoFun-app TWCore. Na installatie voert de malware een tweede fase uit waarbij een command-and-control server wordt benaderd om extra payloads te downloaden. De geïnfecteerde head units rapporteren regelmatig apparaatgegevens zoals model, schermresolutie, Wi-Fi SSID en MAC-adres aan de aanvallers, die vervolgens opdrachten kunnen uitvoeren zoals HTTP-verzoeken, openen van webpagina's met JavaScript, en traceroutes.

Volgens Kaspersky, die de operatie toeschrijft aan de MoYu-groep, is dit de eerste gedocumenteerde malwareketen specifiek gericht op auto head units. De malware verstoort geen rij- of voertuigcontrolesystemen, maar richt zich op het omzetten van de head units in proxy nodes voor monetisatie via advertentiefraude. De operator laadt vooral een reverse-proxy module genaamd 'zhima' die de systemen inzet in een proxy botnet.

DoFun, onderdeel van Shenzhen Driving Control Technology Co., Ltd., biedt generieke Android-head units aan die fungeren als commandocentrum voor infotainment, navigatie en instellingen in voertuigen. Kaspersky heeft DoFun geïnformeerd over de bevindingen, waarna het bedrijf meldde het probleem te hebben opgelost. De aanval benadrukt het risico van supply-chain kwetsbaarheden in automotive software en hardware.