Kaspersky ha individuato il primo malware documentato capace di infettare gli head unit Android installati nelle automobili. L'attacco sfrutta il sistema di aggiornamento dei dispositivi per distribuire un malware multi-stage destinato a frodi pubblicitarie e alla creazione di una proxy-botnet, evidenziando nuovi rischi per la sicurezza delle auto connesse.
Diversi anni fa, il nostro fondatore Massimiliano Brolli introdusse il concetto di Car Botnetin un articolo pubblicato nell’aprile del 2019, in un periodo in cui i dispositivi IoT iniziavano timidamente a entrare nelle nostre vite quotidiane. In quell’articolo, ipotizzava un futuro in cui botnet composte da veicoli intelligenti connessi a internet potessero essere sfruttate per compiere attacchi terroristici su larga scala.
Oggi, a distanza di sette anni, tutto questo diventa realtà.
A giugno 2026, durante il monitoraggio delle minacce Android, è stato rilevato un nuovo malware che si installava come un normale software utente, ma senza alcuna interfaccia, suggerendo un’infezione silente. L’analisi ha confermato questa ipotesi, ricostruendo l’intera catena di infezione.
Advertising
Il malware è un multi-stage loader con due obiettivi principali: frodi pubblicitarie e la creazione di un proxy-botnet. Si diffondeva sfruttando i meccanismi di aggiornamento dei sistemi head unit (unità di controllo multimediale di gestione parziale veicolare) basati su Android.
Si tratta del primo caso documentato di malware per un head unit con una catena di infezione tipica per colpire questi dispositivi. Con alta probabilità, l’attività è attribuibile al gruppo MoYu, legato al botnet BADBOX.
HEUR:Trojan-Dropper.AndroidOS.Agent.vu
HEUR:Trojan-Downloader.AndroidOS.Agent.ov
HEUR:Trojan-Proxy.AndroidOS.Zhima.*
HEUR:Trojan.AndroidOS.Vo1d.*
Gli head unit possono essere preinstallati o aggiunti successivamente al veicolo. I principali vettori di attacco includono l’accesso fisico o le vulnerabilità del sistema operativo o dei componenti.
Alcuni head unit utilizzano Android, che offre flessibilità per l’integrazione di applicazioni personalizzate. Tuttavia, non tutti i malware per smartphone sono efficaci su questi dispositivi, come i trojan bancari, poiché gli head unit non sono utilizzati per il mobile banking.
Alcuni head unit supportano SIM card e connessioni internet, rendendoli potenziali bersagli per botnet-car simili agli attacchi su dispositivi IoT. L’indagine ha rivelato che degli head unit del produttore DoFun permettevano la diffusione di malware. Kaspersky ha avvisato il vendor, che ha risolto le vulnerabilità.
Advertising
La catena di infezione inizia con l’applicazione legittima TWCore, responsabile della raccolta di dati analitici e degli aggiornamenti.
Un broker MQTT su un sottodominio di cardoor[.]cn invia messaggi con contenenti APK da installare, inclusi quelli non presenti inizialmente sul dispositivo. Il malware, identificato come JarService, è un dropper senza interfaccia che decrittografa dati codificati con XOR per estrarre il payload successivo.
Il secondo stadio è un downloader che invia informazioni al server C2 tramite POST request. Il payload finale include funzionalità per frodi pubblicitarie e proxy. L’attacco sfrutta la fiducia degli utenti nei meccanismi di aggiornamento legittimi, evidenziando la necessità di maggiore sicurezza nelle head unit automotive.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza:Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response
Sono ufficialmente aperte le adesioni al Program Sponsor della Red Hot Cyber Conference 2027, la sesta edizione dell’evento annuale gratuito promosso dalla community di Red Hot Cyber per diffondere cultura, competenze e consapevolezza sui temi della cybersecurity, dell’innovazione e delle tecnologie digitali. La Conference si terrà a Roma, martedì 18 e mercoledì 19 maggio 2027, presso l’Auditorium del Seraphicum, nel cuore del quartiere EUR, con una giornata dedicata ai workshop pratici e alle attività tecniche e una seconda giornata interamente dedicata alla conferenza.
Anche per il 2027, le aziende potranno scegliere di sostenere concretamente il progetto attraverso il Program Sponsor, partecipando alla crescita di un appuntamento che mette in relazione professionisti, aziende, istituzioni, studenti, ricercatori e appassionati di tecnologia. Il programma prevede la possibilità di aderire come Sponsor Sostenitore, una formula pensata per le aziende che desiderano essere tra le prime realtà a credere e contribuire alla realizzazione della nuova edizione, oppure attraverso i tre consueti livelli di sponsorizzazione Platinum, Gold e Silver. Ogni livello di sponsorizzazione acquistato, sarà accompagnato da un pacchetto Advertising, con l'opportunità di visibilità attraverso articoli, banner e contenuti all’interno del circuito editoriale di Red Hot Cyber.
Le aziende interessate a conoscere le formule disponibili, il Media Kit e tutte le opportunità previste dal Program Sponsor 2027 possono richiedere informazioni scrivendo a [email protected].