El primer malware para pantallas de coches Android ya está aquí: así se cuela y esto es lo que hace

  • Kaspersky detecta el primer malware específico para pantallas multimedia de coches con Android.
  • La infección se cuela a través de las actualizaciones legítimas del fabricante DoFun.
  • El malware, llamado JarService, ejecuta fraude publicitario y roba datos técnicos del vehículo.
  • La campaña está vinculada a la red de dispositivos infectados BadBox y al grupo MoYu.

Malware en pantallas Android de coches

Las pantallas multimedia de los coches se han convertido en un auténtico centro de mandos. Tienen Android, conexión a internet y, en muchos casos, hasta tarjeta SIM. Esa misma conectividad que las hace tan útiles es la que ahora las ha convertido en un objetivo jugoso para los ciberdelincuentes, que ya han encontrado la manera de colarse en ellas sin que el conductor se entere.

Los analistas de la firma de ciberseguridad Kaspersky han destapado lo que consideran el primer caso documentado de un software malicioso creado expresamente para atacar estas pantallas. No se trata de un virus genérico que también afecta a móviles, sino de una cepa adaptada al ecosistema Android de los head units, con una cadena de infección diseñada a medida para estos sistemas.

Android Malware FvncBot, SeedSnatcher, y ClayRat
Artículo relacionado:
Android Malware FvncBot, SeedSnatcher y ClayRat: así atacan tu móvil

Así se cuela el malware en la pantalla del coche

La vía de entrada es el sistema de actualizaciones de varios modelos de pantallas Android del proveedor DoFun, muy comunes en el mercado de accesorios para automóviles. Los atacantes manipularon una aplicación legítima del sistema llamada TWCore, que se encarga de recopilar analíticas y gestionar las actualizaciones, para inyectar un instalador oculto bautizado como JarService. Este actúa en segundo plano sin mostrar ninguna interfaz ni levantar sospechas.

El proceso está pensado para pasar desapercibido. JarService se instala como una app normal, pero no tiene icono ni ventana visible. El conductor no nota nada raro, mientras el malware ya está operando a sus anchas.

Malware en pantallas Android de coches

cómo usan .NET MAUI para ocultar malware
Artículo relacionado:
Cómo usan .NET MAUI para ocultar malware en Android

Qué hace el malware una vez dentro

Una vez instalado, dispone de hasta nueve comandos distintos. Puede mostrar anuncios no deseados, ejecutar fraudes publicitarios a gran escala y descargar módulos maliciosos adicionales. Además, el malware recopila información técnica del vehículo, como el modelo exacto del dispositivo, la resolución de la pantalla, la red wifi a la que está conectado y la dirección física del hardware.

Esa información se envía a los servidores de los atacantes junto con cada petición de nuevos comandos. El objetivo principal no es controlar el coche, sino monetizar la infección mediante publicidad fraudulenta y ampliar la red de dispositivos comprometidos.

Malware en pantallas Android de coches

La conexión con BadBox y MoYu Group

La investigación de Kaspersky ha destapado conexiones significativas con una infraestructura ya conocida: la red BadBox. Se trata de una red masiva de dispositivos Android comprometidos, que incluye desde cajas de streaming hasta móviles y tabletas, utilizada para desviar tráfico no autorizado y robar datos. En este caso, los responsables del ataque a las pantallas de los coches comparten el mismo panel de administración y fragmentos de código con los servicios de proxy ilegales asociados a BadBox.

Los analistas también han relacionado esta campaña con el grupo criminal MoYu Group, un actor de ciberamenazas que ya había protagonizado ataques contra decodificadores de televisión. Su modus operandi consiste en explotar la funcionalidad legítima de actualización de software para colar sus cargas maliciosas, una técnica adaptada al sector de la automoción.

malware Android roba datos vía NFC-2
Artículo relacionado:
Skygofree: Qué es, cómo funciona este malware espía avanzado para Android y cómo protegerte de él

Malware en pantallas Android de coches

La respuesta de DoFun y las recomendaciones

DoFun, el fabricante de las pantallas afectadas, ha confirmado que ya ha corregido la vulnerabilidad después de que Kaspersky le notificara el fallo. Dmitry Kalinin, investigador de seguridad en Kaspersky, ha advertido que «los actores malintencionados están conquistando activamente nuevas plataformas» y que este software es «la primera aplicación diseñada específicamente para infectar pantallas de vehículos mediante una cadena de ataque adaptada».

Los expertos recomiendan mantener siempre actualizado el software de las pantallas multimedia, descargar aplicaciones solo de fuentes oficiales y detectar malware en tu Android fácilmente desconfiando de cualquier comportamiento anómalo, como anuncios intrusivos o un consumo excesivo de datos. También aconsejan revisar los permisos que se otorgan a las aplicaciones instaladas en el vehículo.

Malware en pantallas Android de coches

Este hallazgo supone un punto de inflexión en la ciberseguridad automotriz. Hasta ahora los ataques se centraban en los sistemas de navegación o en las conexiones de Android Auto o Bluetooth, pero no en la propia pantalla como vector de infección. La lección es clara: los coches son dispositivos conectados y, como tal, requieren las mismas precauciones que un ordenador o un smartphone.

Malware en pantallas Android de coches

Cómo saber si tu móvil Android tiene malware sin instalar antivirus
Artículo relacionado:
Cómo saber si tu móvil Android tiene malware sin instalar antivirus

Añadir como fuente preferida en Google