Instagram
TikTok
X (Twitter)
Facebook
Roams Logo
Conductor utiliza una pantalla Android integrada en el sistema multimedia de un coche conectado.
Seguridad

Así se cuela en tu coche el primer malware para pantallas Android que roba datos del vehículo

  • El instalador oculto JarService llega camuflado en las actualizaciones de los sistemas
Jesús Hoyos
Jesús Hoyos
Icono rrss X
Icono rrss Whatsapp
Icono comentarios

Kaspersky ha detectado el primer malware diseñado específicamente para infectar las pantallas multimedia de los coches, capaz de ejecutar fraude publicitario y robar datos técnicos del vehículo sin que el conductor note nada raro.

El hallazgo se detectó en junio y se hizo público el 21 de agosto. Los investigadores describen la campaña como un programa de descarga que actúa en varias fases y de forma completamente sigilosa.

Cómo se cuela en las pantallas Android del coche

El malware se distribuyó a través del sistema de actualizaciones de varios modelos de pantallas Android del fabricante DoFun. La vía de entrada fue TWCore, una aplicación legítima del sistema encargada de recopilar analíticas y gestionar las actualizaciones del dispositivo. Los atacantes manipularon ese canal para entregar un instalador oculto llamado JarService.

JarService se instala como una aplicación de usuario normal, pero carece de interfaz y actúa en segundo plano sin que el conductor note ninguna anomalía. El proceso de infección se diseñó en varias fases y de forma compleja para evadir la detección.

Qué hace el malware una vez dentro del sistema

Una vez instalado, dispone de nueve comandos distintos para mostrar anuncios no deseados, ejecutar fraude publicitario a gran escala y descargar módulos maliciosos adicionales. También recopila información técnica del dispositivo y la envía a los servidores de los atacantes junto con cada petición de nuevos comandos.

  • Resolución de pantalla: del head unit infectado.
  • Modelo del dispositivo: identificación exacta del hardware.
  • Red wifi conectada: el identificador de la red a la que está unido el coche.
  • Dirección MAC: la dirección física del dispositivo.

La conexión con la red de dispositivos BadBox

Kaspersky ha vinculado la infraestructura de este ataque con MoYu Group, un actor de amenazas asociado a la red BadBox. El panel de administración de esta campaña comparte código y artefactos, como URLs incrustadas, con los servicios de proxy PXYEDGE y ProxyForU.

BadBox es una red a gran escala de dispositivos Android comprometidos —cajas de streaming, móviles y tabletas— que llegan infectados de fábrica. Los atacantes usan esas puertas traseras para cometer fraude publicitario, robar datos y convertir redes domésticas en repetidores de tráfico ilegal.

Kaspersky relacionó además esta campaña con ataques previos de MoYu Group contra decodificadores de televisión, lo que apunta a una expansión del grupo hacia nuevas plataformas conectadas.

DoFun ya corrigió la vulnerabilidad

DoFun, el fabricante de las pantallas afectadas, confirmó haber corregido el fallo después de que Kaspersky le notificara la brecha. Kaspersky no ha detallado públicamente el mecanismo técnico de la corrección aplicada.

“Los actores maliciosos están conquistando activamente nuevas plataformas”, advierte Dmitry Kalinin, investigador de seguridad en Kaspersky. “Este malware se ha convertido en la primera aplicación maliciosa dirigida específicamente a pantallas de coches mediante una cadena de infección explícitamente adaptada a estos sistemas vehiculares. Esto sirve como advertencia de que las plataformas automovilísticas modernas necesitan con urgencia una protección sólida contra el malware”.

Por qué las pantallas del coche son un objetivo fácil

Las pantallas multimedia de los coches, de serie o instaladas después, suelen usar Android para personalizar la interfaz y añadir funciones. Eso permite que la mayoría de aplicaciones —y también el malware— de Android se ejecuten en ellas sin problema.

Estos sistemas rara vez almacenan datos personales sensibles, pero tienen ranura para tarjeta SIM y conexión constante a internet para el mapa y las actualizaciones. Esa conectividad permanente las convierte en una puerta de entrada atractiva para los ciberdelincuentes.

Comentarios

Tu opinión nos importa. ¡Cuéntanos!
CTA acción
Comentar
CTA acción
Comparte tu opinión
¡Gracias por tu comentario!
CTA acción
Comentar