Исследователи зафиксировали первый документированный случай, когда вредонос для Android-магнитол распространяется не через сомнительный APK, а через штатную систему обновления головного устройства. Для русскоязычной IT-аудитории это плохая, но полезная новость: даже там, где железка формально «не про безопасность», легитимный механизм апдейтов уже стал точкой входа в ботнет.
Как пишет Dark Reading, речь идет о кампании против Android-головных устройств китайского производителя DoFun. В июне 2026 года специалисты Kaspersky нашли в прошивке модуль, который выглядел как обычное приложение для head unit, но вообще не имел пользовательского интерфейса. Разбор показал, что это многоступенчатый загрузчик JarService: он подтягивает следующую стадию, а затем разворачивает либо троян-кликер для рекламного мошенничества, либо модуль обратного прокси.
Ключевая деталь здесь не в самом клик-фроде, а в способе доставки. Злоумышленники использовали TWCore, легитимное системное приложение в прошивке DoFun, которое отвечает за обновления и аналитику. По данным исследователей, слабость в TWCore позволяла устанавливать на устройство ПО, которого там изначально не было. Этим и воспользовались операторы кампании: вместо взлома с нуля они встроились в уже существующий и доверенный канал обновлений. Для любого разработчика платформ, OTA-сервисов и embedded-софта это знакомый ночной кошмар: если доверенная цепочка обновления недостаточно жестко проверяет источник, подпись и состав пакета, она превращается из функции обслуживания в функцию заражения.
При этом речь не о «полном захвате автомобиля» в духе киношных страшилок. В комментарии Dark Reading представитель Kaspersky уточнил, что зараженные устройства DoFun в данном кейсе не создают физического риска для водителя или пассажиров, поскольку это именно infotainment-модули. Но расслабляться рано. Такие головные устройства часто подключены к интернету, иногда имеют слот под SIM-карту, а значит подходят для тихой фоновой монетизации: прокси-сеть, накрутка рекламных кликов, раздача трафика для чужих операций. Само устройство водителю вроде бы нужно для навигации и музыки, а для атакующих это еще один постоянно включенный узел с сетевым доступом.
От BadBox к автомобилям
Атрибуция тоже примечательная. Kaspersky связала кампанию с группой MoYu, которую ранее ассоциировали с ботнетом BadBox. Уверенность в атрибуции исследователи объясняют техническими пересечениями с уже известной инфраструктурой группы. И это важно, потому что история тут не про единичный странный образец, а про эволюцию давно известной криминальной модели.
В марте 2025 года Human Security описала BadBox 2.0 как масштабную операцию, затронувшую более 1 млн Android-устройств в 222 странах и территориях. В этот список входили не только ТВ-приставки, планшеты и проекторы, но и aftermarket-системы автомобильного infotainment. То есть автомобильные модули уже мелькали в экосистеме BadBox 2.0, но новый эпизод отличается более узкой специализацией: теперь, судя по данным Kaspersky, вредонос для Android-магнитол адаптирован под конкретный сторонний автомобильный модуль и использует внутреннюю логику его обновления. Иными словами, ботнеты больше не просто «едят все Android подряд», а начинают учитывать особенности конкретного класса устройств.
Human Security в комментарии Dark Reading предположила, что заражение DoFun-устройств может указывать на компрометацию цепочки поставок. Формулировка аккуратная: стопроцентной уверенности нет, но версия выглядит правдоподобно. Исследователи Human ранее отмечали, что в экосистеме BadBox часть устройств могла поставляться уже с бэкдором, а часть заражалась позже через приложения или неофициальные каналы. Если добавить сюда злоупотребление штатным updater’ом, картинка становится неприятно цельной: на рынке дешевых Android-устройств грань между «прошивка от вендора», «предустановленный сервис» и «платформа для монетизации чужого трафика» оказывается слишком тонкой.
Что это меняет для разработчиков и бизнеса
Для производителей head unit, интеграторов и команд, которые собирают Android-прошивки под кастомное железо, история выглядит как прямое предупреждение. Безопасность OTA-обновлений в автомобильной электронике долго считалась в основном вопросом надежности и доступности: чтобы пакет приехал, не сломал систему и корректно поставился. Теперь этого мало. Нужны верификация источника, жесткая проверка подписей, ограничения на установку непредусмотренных компонентов, аудит системных приложений наподобие TWCore и телеметрия, которая позволит заметить аномальные загрузки модулей.
Для бизнеса проблема тоже не сводится к «ну покрутят рекламу, и что». Прокси-ботнет на базе массовых consumer-устройств хорошо монетизируется и плохо отслеживается, а его операторы потом продают доступ к сети для вторичных атак: от фрода и скрейпинга до захвата аккаунтов. Даже если конкретная магнитола не хранит ценные данные, она становится частью чужой инфраструктуры. Дальше в дело вступает уже экономика масштаба: чем больше дешевых Android-устройств с дырявым апдейтером, тем устойчивее криминальная сеть.
DoFun, по данным Kaspersky, после уведомления сообщила, что закрыла выявленные проблемы. Но более неприятный вопрос остался без ответа: можно ли надежно очистить уже зараженные устройства и сколько у других производителей встроенных апдейтеров с похожей архитектурой. Если рынок автомобильных Android-модулей продолжит жить по логике «быстро собрать прошивку, потом разберемся», вредонос для Android-магнитол быстро перестанет быть редкой экзотикой и станет обычным классом IoT-угроз, просто с экраном на приборной панели.