Chinanews
TechIT之家Sun, 30 Aug 2026 12:10:51 GMT

Kaspersky descubre malware para automóviles: los sistemas Android de DoFun en riesgo de secuestro

Kaspersky descubre malware para automóviles: los sistemas Android de DoFun en riesgo de secuestro
车载恶意软件网络安全安卓车机卡巴斯基

A medida que los automóviles se vuelven más inteligentes, también quedan expuestos a un número creciente de riesgos de ciberataques, y estas tácticas de ataque en el pasado se dirigían principalmente a computadoras y teléfonos móviles.

Hoy en día, algunos automóviles modernos equipados con el sistema Android se enfrentan a este riesgo. Según Autoevolution, los investigadores de seguridad de Kaspersky han descubierto un nuevo malware capaz de infiltrarse en el sistema de infoentretenimiento del automóvil, lo que permite a los atacantes tomar el control del dispositivo y desplegar posteriormente otros programas maliciosos. Sin embargo, antes de preocuparse por si su sistema de infoentretenimiento Android está en riesgo, los propietarios primero deben verificar el fabricante de su automóvil. Kaspersky señala que, por ahora, los únicos afectados son los sistemas Android que ejecutan el software desarrollado por una empresa china llamada DoFun. DoFun afirma que su software ya se ejecuta en más de 30 millones de automóviles en todo el mundo, y estos vehículos no se distribuyen únicamente en China. Por lo tanto, en teoría, todos estos vehículos podrían estar expuestos al riesgo de este ataque de malware. Según se sabe, para hackear un sistema de infoentretenimiento Android que ejecuta el software de DoFun, el atacante primero necesita aprovechar un servicio del sistema instalado por el fabricante del automóvil. Este servicio fue diseñado originalmente por el fabricante específicamente para enviar actualizaciones de software e instalar nuevas aplicaciones. Los hackers han encontrado la forma de aprovechar este servicio, llamado TWCore, para instalar un archivo malicioso llamado JarService. Una vez que JarService se instala en el sistema del automóvil, los atacantes pueden realizar diversas operaciones en el sistema. Kaspersky explica: "El código de JarService contiene en forma cifrada la carga útil de la siguiente etapa, así como información sobre su versión y puntos de entrada. La tarea de JarService es descifrar estos datos e iniciar la siguiente etapa de la infección, es decir, un descargador malicioso". Este descargador se conecta a un servidor de comando y control. A través de este servidor, los atacantes pueden obtener más información sobre el dispositivo infectado y el malware instalado, y también pueden utilizarlo para controlar el sistema comprometido. Por ejemplo, los atacantes pueden obtener información como el modelo del sistema de infoentretenimiento, la resolución de la pantalla, la red inalámbrica utilizada para conectarse a Internet y la dirección MAC. También pueden enviar instrucciones al sistema infectado e incluso abrir páginas web de forma remota. Los investigadores de seguridad señalan: "Pero lo más importante es que puede descargar y ejecutar otro código malicioso en el sistema de infoentretenimiento del automóvil hackeado". Por ejemplo, los atacantes pueden integrar el sistema del automóvil en una botnet y utilizarlo como servidor proxy, reenviando el tráfico de red a través del dispositivo de este automóvil. También pueden utilizar el sistema infectado para lanzar otros ciberataques. Estas funciones adicionales son proporcionadas por otra carga útil llamada zhima. Kaspersky descubrió que la organización de hackers detrás de esto podría ser el MoYu Group. La empresa de seguridad señala: "Durante la investigación de la infraestructura de la botnet, nuestros expertos descubrieron una asociación entre el MoYu Group y los servicios PXYEDGE y ProxyForU, y ambos servicios ofrecen servicios de proxy residencial". Evidentemente, una vez que el sistema de infoentretenimiento del automóvil es hackeado e integrado en una botnet, el rendimiento del dispositivo puede verse afectado notablemente, especialmente cuando los recursos del sistema se utilizan para ejecutar diversas actividades maliciosas. El primer fenómeno que aparece es una ralentización notable de todas las operaciones en la pantalla del sistema. Por ejemplo, al iniciar aplicaciones como Google Maps, Waze, Spotify o YouTube Music, el tiempo de carga puede aumentar significativamente. Esto se debe a que los recursos del sistema del automóvil están siendo ocupados en segundo plano por las tareas maliciosas ejecutadas por los atacantes. El segundo problema que puede surgir es una notable disminución de la velocidad de Internet. Al usar aplicaciones que requieren conexión como YouTube Music o Spotify, los usuarios pueden notar que la velocidad de conexión a la red es más lenta. Si el tiempo que tardan estas aplicaciones en cargar o descargar canciones aumenta de manera evidente, es posible que el sistema del automóvil se haya convertido en parte de una botnet y esté siendo utilizado como servidor proxy para algún usuario de la red. Sin embargo, lo más preocupante es que, una vez que los atacantes despliegan el malware necesario en el sistema infectado, básicamente pueden hacer lo que quieran con el dispositivo, ya que en este punto han obtenido el control total del sistema del automóvil. Kaspersky explica: "Las capacidades de este malware no se limitan a proporcionar funcionalidades de proxy. Puede recibir instrucciones de los atacantes, y descargar y ejecutar otro código malicioso. Por lo tanto, las consecuencias de la infección variarán, dependiendo de qué carga útil decida instalar el operador de la botnet en el dispositivo". Para los usuarios de sistemas de infoentretenimiento Android, hay información clave que deben tener en cuenta. En primer lugar, solo los sistemas de infoentretenimiento desarrollados por esta empresa china se ven afectados; no todos los sistemas Android corren este riesgo. En segundo lugar, estos ataques solo pueden tener éxito cuando el sistema del automóvil está conectado a Internet. Por ejemplo, cuando el propietario conecta el sistema a la red a través de un plan de datos del automóvil o un punto de acceso del teléfono móvil. Si el propietario solo usa el sistema sin conexión, como usar mapas sin conexión para la navegación, los atacantes no podrán infiltrarse en el sistema de esta manera. Actualmente, el fabricante ya ha lanzado un parche que corrige la vulnerabilidad utilizada por los atacantes para infiltrarse a través del servicio de actualización del sistema del automóvil. Por lo tanto, si su automóvil está equipado con el sistema de infoentretenimiento de esta empresa china, es mejor instalar la última versión de software de inmediato. Los propietarios pueden conectar el sistema a Internet, verificar si hay actualizaciones de software disponibles e instalar la última versión, para asegurar que esta vulnerabilidad haya sido corregida. Si el sistema no ofrece actualizaciones de software, se debe contactar al fabricante del automóvil para preguntar cómo instalar la versión de firmware con la vulnerabilidad ya corregida para el vehículo.