Kaspersky detecta el primer malware dirigido a las pantallas multimedia de los coches

  • Kaspersky ha descubierto el primer malware diseñado específicamente para infectar las pantallas multimedia Android de los vehículos.
  • La campaña aprovecha el sistema de actualizaciones de DoFun para colar el código malicioso a través de la aplicación TWCore.
  • El malware, llamado JarService, ejecuta fraudes publicitarios y roba datos técnicos del coche, vinculado a la red BadBox.
  • DoFun ya ha corregido la vulnerabilidad, pero los expertos advierten de la necesidad de proteger estas plataformas.

Malware en pantallas multimedia de vehículos

Los coches modernos han dejado de ser simples máquinas para convertirse en auténticos centros tecnológicos sobre ruedas. Las pantallas multimedia que integran el salpicadero, muchas de ellas basadas en Android, ofrecen navegación, entretenimiento y control de funciones del vehículo. Sin embargo, esa misma conectividad las ha convertido en un objetivo jugoso para los ciberdelincuentes, que ya han encontrado la manera de colarse en ellas sin que el conductor se entere.

El equipo de investigación de Kaspersky ha dado la voz de alarma al detectar lo que consideran el primer caso documentado de un software malicioso creado expresamente para atacar estas pantallas. No se trata de un virus genérico que también afecta a móviles, sino de una cepa adaptada al ecosistema Android de los head units, con una cadena de infección diseñada a medida para estos sistemas. La amenaza, que ya ha sido bautizada como JarService, se distribuye a través de las actualizaciones legítimas de un fabricante de pantallas, lo que la hace especialmente sigilosa.

Qrishing en multas de tráfico
Artículo relacionado:
Cómo protegerte del qrishing: Cuidado con las multas falsas de coche

Así se cuela el malware en el coche

Pantalla multimedia de vehículo con malware

La vía de entrada es el sistema de actualización de varios modelos de pantallas Android del proveedor DoFun, muy comunes en el mercado de accesorios para automóviles. Los atacantes manipularon una aplicación legítima del sistema llamada TWCore, que se encarga de recopilar analíticas y gestionar las actualizaciones del dispositivo. A través de ese canal de confianza, inyectaron un instalador oculto que se ejecuta en segundo plano sin mostrar ninguna interfaz ni levantar sospechas.

Ese instalador, bautizado como JarService, actúa como un troyano que una vez dentro del sistema despliega hasta nueve comandos distintos. Entre sus funciones se incluyen mostrar anuncios no deseados, ejecutar fraudes publicitarios a gran escala y descargar módulos maliciosos adicionales. Además, el malware recopila información técnica del vehículo, como la resolución de la pantalla, el modelo exacto del dispositivo, la red wifi a la que está conectado y la dirección física del hardware. Todos esos datos se envían a los servidores de los atacantes junto con cada petición de nuevos comandos.

Puertos USB públicos.
Artículo relacionado:
Debo evitar usar USB públicos. ¿Cuáles son los riesgos?

El vínculo con la red BadBox y MoYu Group

Código malicioso en pantalla de coche

La investigación de Kaspersky ha destapado conexiones significativas con una infraestructura ya conocida: la red BadBox. Se trata de una red masiva de dispositivos Android comprometidos, que incluye desde cajas de streaming hasta móviles y tabletas, utilizada para desviar tráfico no autorizado y robar datos. En este caso, los responsables del ataque a las pantallas de los coches comparten el mismo panel de administración y fragmentos de código con los servicios de proxy ilegales asociados a BadBox, como PXYEDGE y ProxyForU.

Los analistas también han relacionado esta campaña con el grupo criminal MoYu Group, un actor de ciberamenazas que ya había protagonizado ataques contra decodificadores de televisión. Su modus operandi consiste en explotar la funcionalidad legítima de actualización de software para colar sus cargas maliciosas, una técnica que ahora han adaptado al sector de la automoción. La expansión hacia las pantallas de los coches demuestra que estos grupos no dejan de buscar nuevas plataformas conectadas para monetizar sus actividades ilícitas.

Qué ha dicho Kaspersky y la respuesta de DoFun

Investigación de Kaspersky sobre malware en vehículos

Dmitry Kalinin, investigador de seguridad en Kaspersky, ha advertido que “los actores malintencionados están conquistando activamente nuevas plataformas” y que este software es “la primera aplicación diseñada específicamente para infectar pantallas de vehículos mediante una cadena de ataque adaptada”. En su opinión, el hallazgo sirve como una advertencia clara de que las plataformas automovilísticas actuales requieren urgentemente una protección sólida frente al malware.

Análisis de permisos en tiempo real Cámara, micro y ubicación
Artículo relacionado:
Análisis de permisos en tiempo real: Cámara, micro y ubicación

Por su parte, el fabricante DoFun ha confirmado que ya ha corregido la vulnerabilidad después de que Kaspersky le notificara el fallo. Aunque no se han dado detalles técnicos sobre el parche, la empresa ha asegurado que el problema está resuelto. Sin embargo, los expertos insisten en que la cadena de suministro de software en el sector del automóvil debe cuidarse con especial esmero, ya que estos sistemas están cada vez más conectados y son más vulnerables a este tipo de intromisiones.

Las pantallas multimedia de los coches, tanto las de serie como las instaladas posteriormente, utilizan Android para personalizar la interfaz y añadir funciones clave. Eso permite que la mayoría de las aplicaciones y también el malware de Android se ejecuten en ellas sin problema. Aunque estos dispositivos rara vez almacenan datos personales confidenciales, cuentan con ranuras para tarjetas SIM y conexión continua a internet para la navegación por mapa y las actualizaciones, lo que los convierte en una puerta de entrada atractiva para los ciberdelincuentes.

Vehículo con pantalla multimedia infectada

El objetivo principal de esta campaña es cometer fraudes publicitarios masivos y otras actividades perjudiciales, pero también se ha observado la recopilación de información técnica del vehículo. Los datos robados pueden utilizarse para futuros ataques o para venderlos en el mercado negro. La conexión con BadBox sugiere que los atacantes buscan ampliar su red de dispositivos zombis para realizar operaciones a gran escala, como el envío de spam o el alquiler de la capacidad de procesamiento.

Artículo relacionado:
Cómo evitar que las apps te rastreen mediante Bluetooth

La noticia ha generado preocupación entre los conductores y los fabricantes de accesorios, ya que demuestra que ningún dispositivo conectado está libre de riesgo. Los expertos recomiendan mantener siempre actualizado el software de las pantallas multimedia, descargar aplicaciones solo de fuentes oficiales y desconfiar de cualquier comportamiento anómalo, como anuncios intrusivos o un consumo excesivo de datos. También aconsejan revisar los permisos que se otorgan a las aplicaciones instaladas en el vehículo.

Este hallazgo supone un punto de inflexión en la ciberseguridad automotriz, ya que hasta ahora los ataques se centraban en los sistemas de navegación o en las conexiones de Android Auto o Bluetooth, pero no en la propia pantalla como vector de infección. La sofisticación de la cadena de ataque, que explota la funcionalidad legítima de actualización, demuestra que los ciberdelincuentes están dispuestos a invertir tiempo y recursos en encontrar nuevas vías de entrada.

Malware en pantalla de coche Android

La respuesta de DoFun ha sido rápida, pero la comunidad de seguridad insiste en que se necesita una colaboración más estrecha entre los fabricantes de hardware, los desarrolladores de software y las autoridades para frenar esta tendencia. Mientras tanto, los conductores deben ser conscientes de que su coche es un dispositivo más conectado a internet, y como tal, requiere las mismas precauciones que un ordenador o un smartphone.

En definitiva, el primer malware específico para pantallas multimedia de vehículos ya está aquí, y aunque el fabricante afectado ha corregido el fallo, la lección es clara: la industria automotriz debe tomarse en serio la ciberseguridad. Los ataques no harán sino aumentar a medida que los coches se vuelvan más inteligentes y conectados, y la protección debe estar a la altura de esa evolución.

qué es chatfishing
Artículo relacionado:
Evita el engaño: Qué es el chatfishing y cómo detectarlo

Añadir como fuente preferida en Google