O AGENTICO
Malware em centrais multimídia visa fraude de anúncios e botnet de carros
3 fontesdesde 21 de agosto de 20263 artigos
A Kaspersky descobriu uma nova família de malware Android que infecta centrais multimídia veiculares da DoFun, espalhada por meio do atualizador TWCore, o que se configura como o primeiro caso documentado desse tipo de ataque. O malware opera em múltiplas etapas, com o objetivo final de realizar fraude de anúncios e criar uma botnet de proxies usando os próprios veículos. O grupo MoYu, já ligado ao esquema BADBOX, é o principal suspeito pela operação.



Resumo
A Kaspersky descobriu em junho de 2026 uma família de malware Android criada para infectar o firmware de centrais multimídia veiculares da DoFun.
Isso importa porque centrais multimídia veiculares rodam Android e podem ser infectadas por apps maliciosos, ampliando a superfície de ataque dos veículos.
O malware é um downloader em múltiplas etapas cujo objetivo final é realizar fraude de anúncios e criar uma botnet de proxies.
Fraude de anúncios gera receita ilícita para os criminosos, e botnets de proxies podem ser alugadas para outras campanhas maliciosas.
A infecção se espalha por meio dos atualizadores integrados do firmware de centrais multimídia Android, um vetor de propagação inédito para esse tipo de dispositivo.
O uso do mecanismo oficial de atualização é preocupante porque a infecção ocorre por um canal considerado confiável, sem instalação manual pelo usuário.
A operação foi atribuída com alta confiança ao grupo MoYu, ligado ao esquema BADBOX, e o Google processou seus operadores na China em julho de 2025.
A atribuição conecta o ataque a uma rede criminosa já conhecida e reforça o impacto jurídico e econômico do esquema.
O malware se espalha pelos atualizadores integrados do firmware das centrais multimídia e é um downloader em múltiplas etapas cujo objetivo final é fraude de anúncios e criação de uma botnet de proxies.
O vetor de propagação inédito mostra que o mecanismo oficial de atualização dos dispositivos pode ser usado para comprometer veículos.
Kaspersky atribui o malware para head units da DoFun ao grupo MoYu, que já foi ligado ao esquema BADBOX, e o Google entrou com processo em julho de 2025 contra os operadores.
Kaspersky atribui o malware ao grupo MoYu, ligado ao esquema BADBOX, que já foi alvo de ação judicial do Google em julho de 2025.
O ataque aos head units da DoFun usa um dropper multi-estágio: primeiro, um dropper sem interface; depois, um loader que baixa e executa o próximo estágio, levando a fraudes de anúncios e botnet de proxy.
A infecção nos head units da DoFun ocorre em múltiplos estágios, começando com um dropper que baixa um loader para fraude de anúncios e botnet de proxy residencial.
O malware, descoberto pela Kaspersky em junho de 2026, é o primeiro caso documentado de infecção em unidades de cabeça (head units) de carros, com uma cadeia de infecção específica para esse tipo de dispositivo, que se espalha por meio de um aplicativo legítimo de atualizações chamado TWCore.
Este é um marco inédito na segurança cibernética, pois demonstra um novo vetor de ataque focado especificamente em sistemas de entretenimento e controle de veículos, ampliando a superfície de ameaças para um ambiente antes considerado mais fechado.
O ataque é uma campanha de múltiplas etapas: num primeiro estágio, um pequeno dropper sem interface é implantado; na fase seguinte, um loader entra em contato com o servidor dos atacantes e baixa instruções para continuar a infecção.
A natureza multi-estágio do malware dificulta sua detecção e análise, permitindo que os atacantes adaptem o ataque remotamente e tornem a limpeza do dispositivo mais complexa.
Citações
“The malware spread through the built-in updaters of Android-based automotive head unit firmware,”
— Dmitry Kalinin, pesquisador de segurança
“The malware spread through the built-in updaters of Android-based automotive head unit firmware,”
— Dmitry Kalinin, pesquisador de segurança da Kaspersky
“We identified new Android malware: a multi-stage downloader whose ultimate purpose is ad fraud and creation of a proxy botnet.”
— Kaspersky, empresa de segurança cibernética
“This is the first documented case of malware found on a car head unit with an infection chain specific to that type of device.”
— Dmitry Kalinin, Pesquisador de Segurança da Kaspersky
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.