Un nuevo malware para Android ha comenzado a infectar unidades multimedia instaladas en vehículos mediante un ataque a la cadena de suministro. La campaña utiliza una aplicación legítima de actualización para introducir código malicioso y convertir posteriormente los dispositivos comprometidos en nodos de una red proxy o utilizarlos para realizar fraude publicitario.

La operación ha sido analizada por investigadores de Kaspersky, que la atribuyen al grupo MoYu, un actor previamente relacionado con la botnet BadBox. Los especialistas consideran que se trata del primer caso documentado de una cadena de infección diseñada específicamente para sistemas Android de infoentretenimiento instalados en automóviles.

El ataque comienza en una aplicación legítima

La campaña afecta a sistemas comercializados por DoFun, proveedor chino de software, servicios en la nube y hardware para automoción.

Ad

Estas unidades Android funcionan como centros multimedia del vehículo y pueden gestionar navegación, entretenimiento y determinadas configuraciones del sistema.

Durante su investigación en junio de 2026, Kaspersky descubrió que una aplicación legítima del sistema llamada TWCore estaba descargando un archivo APK desconocido siguiendo instrucciones recibidas a través de un servidor MQTT.

El APK resultó ser un componente malicioso denominado JarService.

Una vez ejecutado, JarService descifra y carga una segunda fase del ataque. Este nuevo componente establece comunicación con un servidor de mando y control y descarga otra carga cifrada que amplía las capacidades del malware.

El malware recopila información del dispositivo

La fase final de la infección mantiene comunicación periódica con la infraestructura de los atacantes.

Entre la información recopilada aparecen datos como el modelo del dispositivo, la resolución de pantalla, el SSID de la red WiFi y la dirección MAC.

A partir de ese momento, los operadores pueden enviar diferentes órdenes al dispositivo comprometido.

El malware admite nueve tipos de comandos, entre ellos copiar contenido al portapapeles, realizar solicitudes HTTP, abrir páginas web dentro de un WebView, ejecutar JavaScript, descargar módulos adicionales o comprobar si determinados servidores son accesibles.

Una de las funciones más relevantes permite descargar y ejecutar código adicional, lo que proporciona a los atacantes capacidad para ampliar posteriormente el comportamiento de la infección.

El coche se convierte en un nodo proxy

El objetivo observado hasta ahora no parece ser sabotear el automóvil.

Los investigadores detectaron principalmente la instalación de un módulo de proxy inverso denominado zhima, diseñado para convertir la unidad Android comprometida en un nodo de una red proxy.

En la práctica, los atacantes pueden utilizar la conexión a Internet del dispositivo para redirigir tráfico de terceros a través de él.

Las denominadas redes proxy residenciales son especialmente valiosas para determinados ciberdelincuentes porque permiten que sus conexiones aparenten proceder de dispositivos legítimos y ubicaciones reales.

Esto puede utilizarse para ocultar el origen de determinadas actividades, automatizar accesos a servicios online o evitar algunos sistemas antifraude.

Los investigadores también detectaron solicitudes web asociadas a fraude publicitario, lo que apunta a que los dispositivos infectados podían utilizarse para generar clics o interacciones artificiales con anuncios.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre