Kaspersky identifica malware sem interface gráfica em autotrádios Android vinculados à rede BADBOX

Pesquisa da Kaspersky publicada em 22 de agosto revela que o malware JarService, atribuído ao MoYu Group, se instala em autotrádios Android da DoFun via firmware legítimo e opera como botnet invisível ao motorista.
Pesquisadores da Kaspersky publicaram na sexta-feira, 22 de agosto, uma análise detalhada de uma cepa de malware batizada de JarService, projetada para autotrádios Android fabricados pela empresa chinesa Shenzhen Driving Control Technology, conhecida comercialmente como DoFun. A descoberta amplia a rede criminosa BADBOX, até então associada principalmente a smart TVs e set-top boxes falsificados, para o segmento de eletrônicos automotivos.
Dmitry Kalinin, pesquisador da Kaspersky que assina o relatório publicado no Securelist, explica que o JarService opera sem nenhuma interface gráfica ou ícone visível ao usuário. O código é instalado silenciosamente pelo TWCore, um atualizador de firmware legítimo fornecido pela própria DoFun. Ao inicializar, o serviço se conecta ao servidor de comando e controle cardoor[.]cn usando o protocolo MQTT, tipicamente associado a aplicações de Internet das Coisas por seu baixo consumo de banda.
A Kaspersky atribui a operação ao MoYu Group com alto grau de confiança. O grupo é o mesmo responsável pela infraestrutura BADBOX identificada em campanhas anteriores, quando milhões de dispositivos Android de baixo custo chegavam ao varejo com firmware comprometido já na cadeia de fabricação. A sobreposição de endereços IP e estrutura de domínios entre as operações foi o principal critério de atribuição dos pesquisadores.
Segundo Kalinin, os dispositivos infectados realizam duas funções para os operadores: atuam como nós de proxy residencial, mascarando tráfego de terceiros pela conexão de banda larga do veículo, e executam fraude de publicidade digital ao carregar anúncios em segundo plano sem interação humana. Ambas são invisíveis ao motorista e têm impacto mínimo no desempenho aparente do sistema, o que dificulta a detecção por usuários comuns.
A DoFun, fornecedora de autotrádios para mercados como Brasil, Índia e Sudeste Asiático, confirmou à Kaspersky que uma correção de firmware foi distribuída após a notificação privada dos pesquisadores. A empresa, contudo, não emitiu comunicado público, não especificou o número de unidades afetadas nem o período em que os dispositivos vulneráveis estiveram disponíveis no mercado. A ausência de transparência cria problemas práticos para distribuidores e revendedores que comercializam os produtos da marca.
No Brasil, autotrádios Android de terceiros são instalados em larga escala em veículos populares como alternativa de baixo custo aos sistemas originais de fábrica. O mercado cresce junto com a popularização de veículos preparados para Android Auto, mas sem as exigências de segurança que montadoras aplicam a seus fornecedores homologados. A Kaspersky não divulgou o número de unidades comprometidas ativas globalmente.
A superfície de ataque introduzida por autotrádios conectados é mais complexa que a de smart TVs tradicionais. Um veículo transmite dados de localização em tempo real, conecta-se a redes Wi-Fi públicas e corporativas e pode estar vinculado a aplicativos de pagamento ou contas de streaming. Kalinin observa que, até o momento, o JarService não explorou essas capacidades adicionais, mas a arquitetura permite que módulos de expansão sejam entregues pelo servidor C2 a qualquer momento.
O uso do protocolo MQTT merece atenção específica de equipes de segurança corporativa. Diferente do tráfego HTTPS convencional, sessões MQTT persistentes raramente são inspecionadas por firewalls corporativos que filtram tráfego de frotas conectadas a redes internas. Um autotrádio infectado estacionado em uma garagem corporativa pode funcionar como ponto de entrada persistente sem acionar alertas convencionais de detecção de intrusão.
Para CISOs que administram frotas ou permitem que colaboradores conectem autotrádios aftermarket a redes corporativas via USB ou Wi-Fi, a Kaspersky recomenda três medidas: verificar atualizações de firmware com o distribuidor local, isolar esses dispositivos em segmentos de rede dedicados e monitorar tráfego MQTT de saída em portas não padrão. Os indicadores de comprometimento, incluindo hashes do JarService e o domínio cardoor[.]cn, estão disponíveis no relatório público do Securelist.
A extensão total da rede BADBOX como infraestrutura criminosa permanece incerta. Empresas como Human Security e Trend Micro já documentaram variantes anteriores em smart TVs e tablets Android. O autotrádio representa a primeira incursão confirmada em hardware automotivo, o que indica que o MoYu Group está expandindo sistematicamente seu portfólio de dispositivos-alvo.