Kaspersky identifica malware sin interfaz gráfica en autoestéreos Android vinculados a la red BADBOX

Investigación de Kaspersky publicada el 22 de agosto revela que el malware JarService, atribuido al MoYu Group, se instala en autoestéreos Android de DoFun a través de firmware legítimo y opera como botnet invisible para el conductor.
Investigadores de Kaspersky publicaron el viernes 22 de agosto un análisis detallado de una cepa de malware llamada JarService, diseñada para autoestéreos Android fabricados por la empresa china Shenzhen Driving Control Technology, conocida comercialmente como DoFun. El descubrimiento amplía la red criminal BADBOX, hasta ahora asociada principalmente a smart TVs y cajas de transmisión falsas, al segmento de electrónicos automotrices.
Dmitry Kalinin, investigador de Kaspersky que firma el informe publicado en Securelist, explica que el JarService opera sin ninguna interfaz gráfica o ícono visible para el usuario. El código se instala silenciosamente mediante TWCore, un actualizador de firmware legítimo proporcionado por la misma DoFun. Al iniciarse, el servicio se conecta al servidor de comando y control cardoor[.]cn utilizando el protocolo MQTT, típicamente asociado a aplicaciones de Internet de las Cosas por su bajo consumo de ancho de banda.
Kaspersky atribuye la operación al MoYu Group con un alto grado de confianza. El grupo es el mismo responsable de la infraestructura BADBOX identificada en campañas anteriores, cuando millones de dispositivos Android de bajo costo llegaban al mercado con firmware comprometido ya en la cadena de fabricación. La superposición de direcciones IP y estructura de dominios entre las operaciones fue el principal criterio de atribución de los investigadores.
Según Kalinin, los dispositivos infectados realizan dos funciones para los operadores: actúan como nodos de proxy residencial, enmascarando el tráfico de terceros mediante la conexión de banda ancha del vehículo, y ejecutan fraude publicitario digital al cargar anuncios en segundo plano sin interacción humana. Ambas son invisibles para el conductor y tienen un impacto mínimo en el rendimiento aparente del sistema, lo que dificulta la detección por parte de usuarios comunes.
DoFun, proveedor de autoestéreos para mercados como Brasil, India y el Sudeste Asiático, confirmó a Kaspersky que se distribuyó una corrección de firmware tras la notificación privada de los investigadores. Sin embargo, la empresa no emitió un comunicado público, no especificó el número de unidades afectadas ni el período en que los dispositivos vulnerables estuvieron disponibles en el mercado. La falta de transparencia crea problemas prácticos para distribuidores y revendedores que comercializan los productos de la marca.
En Brasil, los autoestéreos Android de terceros se instalan a gran escala en vehículos populares como una alternativa de bajo costo a los sistemas originales de fábrica. El mercado crece junto con la popularización de vehículos preparados para Android Auto, pero sin las exigencias de seguridad que los fabricantes aplican a sus proveedores homologados. Kaspersky no ha divulgado el número de unidades comprometidas activas a nivel mundial.
La superficie de ataque introducida por autoestéreos conectados es más compleja que la de smart TVs tradicionales. Un vehículo transmite datos de ubicación en tiempo real, se conecta a redes Wi-Fi públicas y corporativas, y puede estar vinculado a aplicaciones de pago o cuentas de streaming. Kalinin observa que, hasta el momento, JarService no ha explotado estas capacidades adicionales, pero la arquitectura permite que módulos de expansión sean entregados por el servidor C2 en cualquier momento.
El uso del protocolo MQTT merece atención específica de los equipos de seguridad corporativa. A diferencia del tráfico HTTPS convencional, las sesiones MQTT persistentes rara vez son inspeccionadas por firewalls corporativos que filtran el tráfico de flotas conectadas a redes internas. Un autoestéreo infectado estacionado en un garaje corporativo puede funcionar como un punto de entrada persistente sin activar alertas convencionales de detección de intrusiones.
Para los CISOs que administran flotas o permiten que colaboradores conecten autoestéreos aftermarket a redes corporativas a través de USB o Wi-Fi, Kaspersky recomienda tres medidas: verificar actualizaciones de firmware con el distribuidor local, aislar estos dispositivos en segmentos de red dedicados y monitorear el tráfico MQTT saliente en puertos no estándar. Los indicadores de compromiso, incluidos los hashes de JarService y el dominio cardoor[.]cn, están disponibles en el informe público de Securelist.
La extensión total de la red BADBOX como infraestructura criminal permanece incierta. Empresas como Human Security y Trend Micro ya han documentado variantes anteriores en smart TVs y tabletas Android. El autoestéreo representa la primera incursión confirmada en hardware automotriz, lo que indica que el MoYu Group está expandiendo sistemáticamente su portafolio de dispositivos objetivo.