O que aconteceu?

A Kaspersky identificou em junho de 2026 um malware Android diferente do padrão normalmente observado em smartphones.

O código não apresentava interface e era instalado sem interação aparente do usuário, o que levou os pesquisadores a investigar como ele chegava aos dispositivos.

A análise revelou que o malware estava sendo distribuído através do mecanismo de atualização presente em centrais multimídia Android para veículos, também chamadas de head units. (Securelist)

Segundo a Kaspersky, este é o primeiro caso documentado de uma cadeia de infecção por malware desenvolvida especificamente para centrais multimídia automotivas e entregue através do atualizador integrado do dispositivo. (Securelist)

Quais dispositivos são afetados?

A campanha não atinge qualquer veículo com Android.

Os pesquisadores encontraram o problema especificamente em centrais que utilizam firmware e software desenvolvidos pela DoFun.

A empresa fornece firmware, aplicativos e serviços cloud para sistemas Android de entretenimento automotivo. Segundo informações citadas pela Kaspersky, a plataforma da companhia atende mais de 30 milhões de proprietários de veículos. (Kaspersky)

Isso não significa que 30 milhões de dispositivos estejam infectados.

O número representa a base declarada de usuários atendidos pela empresa, e a pesquisa não divulgou uma quantidade total de centrais comprometidas. (Kaspersky)

Como o malware chega ao carro?

O ponto inicial da cadeia é um aplicativo legítimo chamado:

TWCore

Pacote Android:

com.tw.core

O TWCore faz parte do firmware das centrais DoFun e possui funções legítimas como:

  1. coleta de dados analíticos;
  2. recebimento de informações de atualização;
  3. download de APKs;
  4. instalação de novos componentes. (Securelist)

O atualizador virou o canal de entrega

O TWCore recebe instruções através de um broker MQTT hospedado em um subdomínio de:

cardoor[.]cn

As mensagens enviadas ao aplicativo informam quais arquivos APK devem ser baixados e instalados. (Securelist)

Os pesquisadores identificaram ainda um parâmetro chamado:

installNotExists

Quando ativado, ele permite que o atualizador instale aplicações que não estavam originalmente presentes no dispositivo. (Securelist)

Foi justamente esse mecanismo que apareceu na cadeia utilizada para distribuir o malware.

Em termos simples

O fluxo pode ser entendido assim:

Servidor de atualização → TWCore legítimo → download de APK malicioso → instalação automática → JarService → novos estágios → fraude publicitária e proxy botnet

O usuário não precisa instalar manualmente um aplicativo malicioso ou clicar em um link.

O próprio sistema de atualização realiza a entrega. (Securelist)

Primeiro estágio: JarService

O primeiro componente malicioso recebeu o nome de:

JarService

Ele funciona como um dropper, ou seja, sua principal função é preparar e carregar o próximo estágio da infecção. (Securelist)

O JarService:

  1. não possui interface gráfica;
  2. armazena partes de código criptografadas internamente;
  3. descriptografa o próximo estágio;
  4. inicia o loader seguinte. (Securelist)

Essa ausência de interface ajuda a manter a infecção invisível para o motorista.

Segundo estágio se comunica com servidores C2

Depois da execução do JarService, um segundo componente coleta informações sobre o implante e envia os dados para servidores controlados pelos operadores.

A comunicação acontece através de requisições HTTP POST.

O servidor responde com o endereço do próximo payload, que é então baixado e carregado pelo malware. (Securelist)

A Kaspersky conseguiu recuperar sete versões diferentes desse terceiro estágio, indicando que a ferramenta passou por atualizações ao longo da operação. (Securelist)

Malware realiza fraude publicitária

O terceiro estágio possui diferentes comandos.

Entre suas capacidades estão:

  1. exibir anúncios;
  2. realizar requisições HTTP;
  3. abrir páginas em WebView;
  4. executar JavaScript;
  5. abrir URLs no navegador;
  6. modificar conteúdo da área de transferência;
  7. baixar e executar código adicional;
  8. coletar informações sobre o dispositivo. (VMTech)

Uma das finalidades da operação é gerar fraude publicitária, fazendo com que os dispositivos infectados produzam interações ou tráfego que podem resultar em receita para os criminosos. (Securelist)

Carro também é transformado em proxy

O segundo objetivo é ainda mais interessante do ponto de vista de segurança.

O malware instala um módulo chamado:

zhima

Esse componente transforma a central multimídia em um proxy reverso. (Securelist)

O que isso significa?

Um proxy permite que outra pessoa encaminhe tráfego de internet através do dispositivo infectado.

Na prática:

Atacante → central multimídia infectada → internet

Para o serviço acessado, a conexão pode parecer originada da rede móvel ou do endereço IP utilizado pelo veículo.

Isso permite que criminosos utilizem o dispositivo como parte de uma proxy botnet.

Por que criminosos querem o IP de um carro?

Endereços IP pertencentes a conexões residenciais ou móveis podem ser valiosos porque tendem a possuir uma reputação diferente da infraestrutura tradicional de servidores.

Eles podem ser utilizados para:

  1. ocultar a origem real de tráfego;
  2. contornar bloqueios;
  3. realizar scraping;
  4. fraude publicitária;
  5. automação de contas;
  6. outras atividades abusivas.

Para os operadores, cada veículo infectado se torna basicamente um novo nó de saída para sua infraestrutura.

Relação com o BADBOX

A Kaspersky atribui a operação, com alta confiança, ao MoYu Group.

Esse ator já havia sido relacionado à infraestrutura do BADBOX, operação que comprometeu diferentes dispositivos Android e IoT para fraude publicitária e serviços de proxy residencial. (Securelist)

Entre as evidências utilizadas para a atribuição estão:

  1. nomes encontrados no código;
  2. semelhanças entre componentes;
  3. sobreposição significativa da infraestrutura de rede;
  4. relações com serviços anteriormente ligados ao MoYu Group. (Securelist)

A conclusão representa uma atribuição técnica da Kaspersky e não uma identificação judicial dos indivíduos responsáveis pela campanha.

Relação com serviços de proxy

Durante a investigação, a Kaspersky identificou um painel relacionado ao módulo zhima hospedado em:

admin.uipoxy[.]com

O endereço estava associado a infraestrutura utilizada pelo proxy malicioso. (Securelist)

Os pesquisadores encontraram ainda referências aos serviços:

  1. PXYEDGE;
  2. ProxyForU.

A Kaspersky observou semelhanças nas APIs de autenticação e outros elementos de infraestrutura e considera que esses serviços possuem conexão com o ecossistema do MoYu Group. (Securelist)

O malware controla o carro?

Até o momento, não há evidências de que essa campanha tenha sido criada para controlar funções críticas do veículo, como:

  1. direção;
  2. aceleração;
  3. frenagem;
  4. sistemas de segurança automotiva.

O objetivo confirmado pela pesquisa é monetização através de:

  1. fraude publicitária;
  2. proxy botnet. (Securelist)

Essa distinção é importante.

Uma central multimídia pode possuir integração com determinadas funções do veículo, mas a Kaspersky não documentou nessa campanha um ataque aos sistemas de controle de condução. (Securelist)

Problema foi comunicado à DoFun

A Kaspersky informou que notificou a DoFun sobre o mecanismo utilizado para distribuição.

Segundo os pesquisadores, a empresa posteriormente comunicou que os problemas de segurança responsáveis pela distribuição do malware foram corrigidos. (Securelist)

A pesquisa não detalha publicamente todas as mudanças implementadas na infraestrutura da empresa.

Indicadores de comprometimento

A Kaspersky publicou uma lista extensa de indicadores relacionados à campanha.

JarService

Alguns hashes MD5 identificados:

ba27951b4ee1c341f4415d033369ecd3

d63bacd6d6709dd68a10ef9d374c7835

6c2e34b30da42085240ede53ab6107d4

8b5e513144a6138a966ea59e68bf9da2

e119845877089d6f4b0a70dc7388f316 (Securelist)

Loader

e9f3a0dab6949ce2cddab9e0aa80ae1a (Securelist)

Infraestrutura observada

144.217.243[.]201

107.151.248[.]132

128.14.210[.]58

Domínios relacionados incluem:

xmsae[.]sbs

ishano456[.]sbs

kookjar[.]com

ue886578433[.]online (Securelist)

Esses indicadores representam infraestrutura observada durante a pesquisa e podem mudar ao longo do tempo.

Como se proteger?

Para consumidores, a situação é diferente de um smartphone convencional.

O usuário normalmente possui pouco controle sobre aplicações de sistema instaladas no firmware da central.

Verifique atualizações do fabricante

Proprietários de centrais DoFun devem utilizar apenas versões e atualizações disponibilizadas através dos canais oficiais do fabricante ou fornecedor do equipamento.

Como a DoFun informou ter corrigido o problema de distribuição, manter o firmware atualizado é uma medida importante. (Securelist)

Evite firmwares de origem desconhecida

Centrais Android aftermarket frequentemente possuem comunidades que distribuem:

  1. ROMs modificadas;
  2. firmwares alternativos;
  3. APKs;
  4. pacotes de atualização.

Instalar firmware não verificado aumenta significativamente a superfície de ataque.

Empresas com frotas devem inventariar esses dispositivos

Organizações que utilizam veículos corporativos deveriam conhecer:

  1. fabricante da central;
  2. versão do firmware;
  3. mecanismos de atualização;
  4. conectividade celular;
  5. aplicativos de sistema instalados;
  6. fornecedores responsáveis pela manutenção.

Esse tipo de equipamento deve fazer parte do inventário de ativos conectados da empresa.

Análise Técnica CyberX

O ponto mais importante é a cadeia de suprimentos

O destaque desta campanha não é o malware Android isoladamente.

A característica mais preocupante é a forma de distribuição.

A vítima recebe o código através de um mecanismo que deveria representar confiança:

o atualizador oficial do próprio equipamento.

Isso coloca o caso na categoria de risco de software supply chain.

Quando um sistema legítimo possui permissão para instalar software automaticamente, o comprometimento ou abuso dessa cadeia pode atingir dispositivos sem exigir qualquer ação do usuário.

O veículo se tornou um dispositivo IoT valioso

Do ponto de vista do atacante, a central multimídia possui várias características interessantes:

  1. Android;
  2. CPU;
  3. memória;
  4. conectividade;
  5. endereço IP;
  6. funcionamento por longos períodos;
  7. baixa visibilidade de segurança.

Ela passa a ter características semelhantes a:

  1. TV boxes;
  2. roteadores;
  3. câmeras;
  4. dispositivos IoT.

Por isso, não é surpreendente que operadores de botnets estejam começando a enxergar centrais automotivas como novos recursos computacionais disponíveis.

O risco atual é digital, não de condução

É importante evitar sensacionalismo nesse caso.

A pesquisa não mostra carros sendo dirigidos remotamente.

O impacto confirmado está concentrado na central Android e na utilização de seus recursos para atividades criminosas.

Mesmo assim, o caso é relevante porque demonstra que sistemas instalados dentro de veículos já passaram a fazer parte de botnets reais, e não apenas de provas de conceito acadêmicas.

Atualizadores automáticos são componentes críticos

O TWCore possui privilégios suficientes para instalar novos APKs.

Essa é uma função legítima e necessária para atualização.

Porém, qualquer arquitetura desse tipo precisa garantir controles robustos como:

  1. autenticação do servidor;
  2. assinatura de pacotes;
  3. validação criptográfica;
  4. autorização de aplicações;
  5. proteção da infraestrutura de atualização;
  6. logging e auditoria.

Uma falha nessa camada pode transformar a infraestrutura de manutenção em um mecanismo de distribuição de malware.

Proxy botnets são difíceis de perceber

Para o motorista, o veículo pode continuar funcionando normalmente.

Não existe necessariamente:

  1. mensagem de ransomware;
  2. tela bloqueada;
  3. aplicativo desconhecido visível.

O principal impacto pode ser:

  1. consumo de dados móveis;
  2. utilização de CPU;
  3. tráfego de rede em segundo plano;
  4. participação involuntária em atividades abusivas.

Isso ajuda a explicar por que esse tipo de botnet pode permanecer ativo durante períodos prolongados.

O problema também interessa a empresas com frotas

Veículos corporativos estão cada vez mais conectados.

Empresas podem possuir dezenas ou centenas de centrais multimídia instaladas em:

  1. carros;
  2. vans;
  3. caminhões;
  4. veículos de campo.

Se esses dispositivos possuem conectividade própria, passam a representar endpoints adicionais que precisam ser considerados na estratégia de segurança.

Recomendação CyberX

A CyberX recomenda que organizações com frotas ou projetos de veículos conectados incluam centrais multimídia e gateways Android no processo de gestão de ativos.

Fabricantes e integradores deveriam tratar mecanismos OTA e de atualização como infraestrutura crítica, aplicando:

  1. assinatura obrigatória de atualizações;
  2. verificação criptográfica antes da instalação;
  3. controle de quais pacotes podem ser adicionados;
  4. certificados e chaves protegidos;
  5. telemetria de instalações anormais;
  6. capacidade de revogar componentes comprometidos.

Para o usuário final, a principal medida é manter o firmware atualizado e evitar modificações ou pacotes de fontes não confiáveis.

Conclusão

A campanha descoberta pela Kaspersky representa um marco relevante para segurança automotiva.

Pela primeira vez, pesquisadores documentaram uma cadeia de malware criada especificamente para centrais multimídia Android de veículos e distribuída através do próprio sistema integrado de atualização. (Securelist)

O malware não foi projetado, segundo as evidências disponíveis, para controlar o veículo. Seu objetivo é monetizar os recursos da central através de fraude publicitária e uma rede de proxies. (Securelist)

Ainda assim, o caso deixa um alerta importante:

carros conectados também possuem computadores conectados à internet — e esses computadores já se tornaram alvos economicamente interessantes para o cibercrime.

Referências

Esta notícia foi elaborada a partir da reportagem publicada pelo The Hacker News em 21 de agosto de 2026 e validada com a pesquisa técnica original publicada pela Kaspersky Securelist na mesma data. (The Hacker News)

Esta análise foi útil?

Ainda não há avaliações.