Tehnologie. Digital. Inovație.
Securitate

Atacuri malware vizează mașinile smart: prima campanie documentată contra unităților Head Unit

Majoritatea unităților Head Unit, fie că sunt montate de fabrică, fie că sunt adăugate ulterior pe modele mai vechi În iunie 2026, specialiștii de la…

Atacuri malware vizează mașinile smart: prima campanie documentată contra unităților Head Unit

Kaspersky a descoperit malware care infectează unitățile Head Unit ale

În iunie 2026, specialiștii de la Kaspersky au descoperit o variantă nouă de malware concepută special pentru a infecta unitățile Head Unit ale mașinilor inteligente – acele dispozitive care combină infotainment și, uneori, controlul vehiculului. Este prima dată în literatura de securitate cibernetică când un automobil a fost compromis printr-un lanț de infectare adaptat arhitecturii sistemelor embarcate.

Scopul atacului era inserarea unui malware modular, desfășurat în faze multiple, capabil să genereze trafic publicitar fraudulos și să execute alte operațiuni nefaste în fundal, fără să semnaleze prezența sa utilizatorului.

Experții au ipotizat o legătură cu gruparea de amenințări MoYu, asociată în trecut cu infrastructura malicioasă BadBox. Deși nu există dovezi concluzive, semnăturile tehnice și comportamentul infrastructurii de comanda și control au făcut această ipoteză plauzibilă, în așteptarea investigațiilor ulterioare.

Majoritatea unităților Head Unit, fie că sunt montate de fabrică, fie că sunt adăugate ulterior pe modele mai vechi, rulează pe Android ca bază pentru personalizare și integrare hardware. Din acest motiv, multe aplicații destinate dispozitivelor mobile standard – inclusiv cele nefaste – pot rula pe aceste platforme fără modificări semnificative.

Deși nu stochează date personale altamente sensibile, aceste unități au de obicei sloturi pentru cărți SIM și o legătură permanentă la internet, necesară pentru navigație, streamowanie de media și actualizări de firmware – caracteristici care le fac atractive pentru actorii cu intenții maligne.

Vectorul principal de difuzare a fost mecanismul de actualizare software integrat în firmware-ul unor modele de Head Unit produse de DoFun.

De ce malware-ul se camuflează ca o aplicație obișnuită?

Atacatorii au manipulat acest canal legitim pentru a distribui un pachet malicios, pornind de la aplicația de sistem TWCore – inițial designată pentru a colecta date de utilizare și să manage actualizările.

Prin intermediul serverului producătorului, TWCore primea de obicei liste de aplicații autorizate pentru instalare sau upgrade.

În acest caz, actorii malițiosi au interceptat și falsat aceste comunicări, inserând un dropper numit JarService, care a pornit un proces de infectare multicamufajat, structurat în etape multiple, cu scopul de a evita detectarea obișnuită.

Odată instalat, malware-ul se camufa ca o aplicație obișnuită, fără interfață vizibilă pentru utilizator și rulează în silențiu în fundal. De aici, au început activitățile nefaste: afișarea de reclame neautorizate, generarea de clări frauduloase în campanii publicitare și descărcarea taină de module suplimentare capabile să extindă funcționalitățile malicioase.

Software-ul a colectat, de asemenea, detalii tehnice despre dispozitiv: rezoluția ecranului, modelul exact al unității, identificatorul rețelei Wi-Fi și adresa MAC – informații care puteau servi la profilarea victimei sau la personalizarea ulterioară a atacului.

După ce a fost informată, DoFun a confirmat vulnerabilitatea în mecanismul de distribuire a update-urilor și a declarat că a aplicat remedierea necesară pentru a bloca exploatarea ulterioară. Totuși, experții avertizează că dispozitivele deja infectate pot rămâne compromisate până la o intervenție manuală sau printr-o actualizare de securitate specifică. Utilizatorii trebuie să fie conștienți de riscul legat de actualizări software provenite din surse neverificate, chiar dacă apar legitimate.

More stories:

Content written by Radu Constantin for stiri-blockchain.ro editorial team, AI-assisted.

Share:

Leave a comment