Onderzoekers waarschuwen voor een nieuwe malware die Android-gebaseerde systemen in auto's infecteert en deze apparaten onderdeel maakt van een botnet. De malware is aangetroffen op headunits van het Chinese bedrijf DoFun, dat software en hardware voor auto's levert. Deze headunits zijn de ingebouwde computers en schermen die functies zoals navigatie, muziek en Bluetooth in voertuigen aansturen.

Kaspersky, een Russisch cybersecuritybedrijf, meldt dat dit de eerste gedocumenteerde malware is die specifiek is ontworpen om een auto headunit via een gerichte aanval te infecteren. Eerdere aanvallen op dergelijke systemen vereisten meestal fysieke toegang tot het voertuig of maakten misbruik van kwetsbaarheden in het besturingssysteem of andere componenten. Na melding van de distributiemethode aan de leverancier, gaf deze aan de beveiligingsproblemen te hebben verholpen, aldus de onderzoekers.

De infecties zijn terug te voeren op TWCore, een legitieme systeemapplicatie op DoFun-apparaten die analytics verzamelt en software-updates beheert. TWCore kan ook nieuwe Android-applicaties downloaden en installeren. Aanvallers misbruikten deze functionaliteit om zonder tussenkomst van de bestuurder een kwaadaardige app genaamd JarService te installeren. JarService heeft geen zichtbare gebruikersinterface en fungeert als downloader voor extra schadelijke code, wat het moeilijk maakt voor bestuurders om te merken dat hun systeem is geïnfecteerd.

De malware kan advertenties tonen en frauduleuze advertentieklikken genereren, maar het hoofddoel lijkt het uitbreiden van een botnet te zijn. Dit botnet bestaat uit geïnfecteerde computers en andere internetverbonden apparaten die criminelen op afstand kunnen gebruiken voor cyberaanvallen, fraude en het routeren van internetverkeer. Een van de modules zet geïnfecteerde headunits om in reverse proxies, waardoor internetverkeer van derden via het geïnfecteerde apparaat wordt geleid en lijkt te komen van de internetverbinding van de auto.

Kaspersky schrijft de campagne met grote zekerheid toe aan MoYu Group, een dreigingsactor die gelinkt is aan de BadBox-malwareoperatie. BadBox heeft eerder Android-smartphones, tablets, streamingapparaten en andere internetverbonden producten geïnfecteerd. Ondanks pogingen van cybersecurityprofessionals en wetshandhavers om het BadBox-botnet uit te schakelen, blijven individuele actoren die hiermee verbonden zijn wereldwijd actief. In 2023 ontdekte HUMAN Security dat meer dan 70.000 Android-apparaten van minstens één Chinese fabrikant al met malware van deze operatie waren geleverd. Duitse autoriteiten wisten in december 2024 de oorspronkelijke BadBox-communicatie te verstoren, maar de hackers kwamen snel terug met een vernieuwde versie. Ook het FBI waarschuwde vorig jaar dat BadBox 2.0 zich richt op internet-of-things-apparaten, waaronder tv-streamingboxen, digitale projectoren, digitale fotolijsten en aftermarket infotainmentsystemen voor voertuigen.