Kaspersky-onderzoekers hebben in juni 2026 een malwarefamilie ontdekt die zich specifiek richt op Android-gebaseerde infotainmentsystemen (“head units”) van fabrikant DoFun. Zo’n head unit combineert in veel voertuigen multimediafuncties met gedeeltelijke controle over bepaalde voertuigfuncties. De onderzoekers schrijven de campagne met hoge mate van zekerheid toe aan MoYu Group, de groep achter het beruchte BADBOX-botnet dat draait om advertentiefraude en proxydiensten.
De aanvallers misbruiken daarbij een legitiem onderdeel genaamd TWCore (com.tw.core), dat normaal gesproken via MQTT-berichten analytics verzamelt en software-updates als APK-bestanden naar de head unit stuurt. Door dit vertrouwde updatekanaal te kapen, kunnen de aanvallers een kwaadaardige dropper met de naam JarService afleveren, die op zijn beurt een loader plaatst. Die loader zorgt voor ongewenste advertenties en advertentiefraude, zet het toestel in als onderdeel van een proxy-botnet, verzamelt apparaatgegevens zoals schermresolutie, modelnaam, wifi-identifiers en MAC-adressen, en ondersteunt negen commando’s, waaronder het uitvoeren van HTTP-requests en JavaScript.
Het onderzoek noemt niet welke specifieke automodellen met kwetsbare DoFun-systemen zijn uitgerust, maar stelt dat de malware zowel bij fabrieksnieuwe voertuigen als bij achteraf ingebouwde (aftermarket) infotainmentsystemen is aangetroffen. Na verantwoorde onthulling door Kaspersky is het probleem dat misbruik van het updatekanaal mogelijk maakte inmiddels verholpen.
De zaak toont opnieuw hoe BADBOX-achtige botnets zich uitbreiden naar apparaten die niet als “computer” worden gezien maar wel altijd online staan — in dit geval de boordcomputer van een auto. Voor Nederlandse autobezitters met een los ingebouwd of fabrieksmatig Android-infotainmentsysteem is het advies vergelijkbaar met dat voor slimme tv’s en set-top boxes: koop dit soort apparatuur bij gerenommeerde merken, houd de firmware up-to-date via officiële kanalen, en wees achterdochtig als een infotainmentsysteem ineens ongebruikelijk dataverkeer genereert of trager wordt.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.