Chinanews
TechIT之家Sun, 30 Aug 2026 12:10:51 GMT

Kaspersky découvre un malware ciblant les systèmes d'infodivertissement Android de DoFun

Kaspersky découvre un malware ciblant les systèmes d'infodivertissement Android de DoFun
车载恶意软件网络安全安卓车机卡巴斯基

Selon Home Web IT en date du 30 août, à mesure que les voitures deviennent plus intelligentes, elles s'exposent davantage aux risques de cyberattaques, des méthodes autrefois principalement dirigées contre les ordinateurs et les téléphones portables.

Aujourd'hui, certaines voitures modernes équipées du système Android font face à de tels risques. Selon Autoevolution, les chercheurs en sécurité de Kaspersky ont découvert un nouveau malware capable d'infiltrer les systèmes d'infodivertissement automobile, permettant ainsi aux attaquants de prendre le contrôle du système et de déployer d'autres programmes malveillants. Cependant, avant de s'inquiéter des risques liés à leur propre système Android, les propriétaires doivent d'abord identifier le constructeur de leur voiture. Kaspersky indique que les seuls systèmes actuellement affectés sont ceux fonctionnant sous le logiciel développé par une entreprise chinoise nommée DoFun. DoFun affirme que son logiciel est déjà installé sur plus de 30 millions de voitures dans le monde, et que ces véhicules ne se trouvent pas uniquement en Chine. Par conséquent, en théorie, tous ces véhicules pourraient être exposés à ce risque d'attaque malveillante. Selon les informations recueillies par Home Web IT, pour pirater un système d'infodivertissement Android exécutant le logiciel DoFun, l'attaquant doit d'abord exploiter un service système installé par le constructeur automobile. Ce service était à l'origine utilisé par le constructeur pour pousser les mises à jour logicielles et installer de nouvelles applications. Les pirates ont trouvé un moyen d'exploiter ce service nommé TWCore, leur permettant d'installer un fichier malveillant appelé JarService. Une fois JarService installé dans le système, les attaquants peuvent effectuer diverses opérations sur le système. Kaspersky explique : « Le code de JarService contient sous forme chiffrée la charge utile de la prochaine étape, ainsi que des informations sur sa version et ses points d'entrée. La tâche de JarService est de déchiffrer ces données et de lancer l'étape suivante de l'infection, à savoir un téléchargeur malveillant. » Ce téléchargeur se connecte à un serveur de commande et de contrôle. Les attaquants peuvent utiliser ce serveur pour obtenir plus d'informations sur l'appareil infecté et les logiciels malveillants installés, tout en l'utilisant pour contrôler le système compromis. Par exemple, les attaquants peuvent obtenir des informations telles que le modèle du système, la résolution de l'écran, le réseau Wi-Fi utilisé pour la connexion Internet et l'adresse MAC. Ils peuvent également envoyer des commandes au système infecté et même ouvrir des pages Web à distance. Les chercheurs en sécurité déclarent : « Mais surtout, il peut télécharger et exécuter d'autres codes malveillants sur le système d'infodivertissement de la voiture piratée. » Par exemple, les attaquants peuvent intégrer le système dans un botnet et l'utiliser comme serveur proxy pour acheminer le trafic réseau via l'appareil de la voiture. Ils peuvent également utiliser le système infecté pour lancer d'autres cyberattaques. Ces fonctionnalités supplémentaires sont fournies par une autre charge utile nommée zhima. Kaspersky a découvert que le groupe de pirates derrière cette attaque pourrait être MoYu Group. L'entreprise de sécurité souligne : « Au cours de l'investigation sur l'infrastructure du botnet, nos experts ont découvert un lien entre MoYu Group et les services PXYEDGE et ProxyForU, qui proposent tous deux des services de proxy résidentiel. » De toute évidence, une fois que le système d'infodivertissement est piraté et intégré à un botnet, ses performances peuvent être considérablement affectées, en particulier lorsque les ressources système sont utilisées pour exécuter diverses activités malveillantes. Le premier symptôme qui apparaît est un ralentissement notable de toutes les opérations sur l'écran du système. Par exemple, le temps de chargement peut augmenter de façon significative lors du lancement d'applications telles que Google Maps, Waze, Spotify ou YouTube Music. Cela s'explique par le fait que les ressources système sont occupées en arrière-plan par des tâches malveillantes exécutées par les attaquants. Le deuxième problème susceptible de survenir est une baisse notable de la vitesse d'Internet. Lors de l'utilisation d'applications en ligne comme YouTube Music ou Spotify, les utilisateurs peuvent constater que la vitesse de connexion réseau ralentit. Si le temps nécessaire à ces applications pour charger ou télécharger des chansons augmente considérablement, le système a peut-être déjà fait partie d'un botnet et été utilisé comme serveur proxy par un utilisateur du réseau. Cependant, le plus inquiétant est qu'une fois que les attaquants ont déployé le logiciel malveillant nécessaire sur le système infecté, ils peuvent essentiellement faire ce qu'ils veulent de l'appareil, car ils ont alors acquis un contrôle total sur le système. Kaspersky explique : « Les capacités de ce logiciel malveillant ne se limitent pas à la fourniture d'une fonctionnalité de proxy. Il peut recevoir des commandes des attaquants, et télécharger et exécuter d'autres codes malveillants. Par conséquent, les conséquences de l'infection varient en fonction de la charge utile que les opérateurs du botnet décident d'installer sur l'appareil. » Pour les utilisateurs de systèmes d'infodivertissement Android, quelques informations clés sont à retenir. Tout d'abord, seuls les systèmes d'infodivertissement développés par cette entreprise chinoise sont affectés, et tous les systèmes Android ne présentent pas ce risque. Deuxièmement, ces attaques ne peuvent réussir que lorsque le système est connecté à Internet. Par exemple, si le propriétaire connecte le système via un forfait de données embarqué ou un point d'accès mobile. Si le propriétaire utilise le système uniquement hors ligne, par exemple avec des cartes hors ligne pour la navigation, les attaquants ne pourront pas pirater le système de cette manière. Actuellement, le fabricant a publié un correctif pour combler la faille que les attaquants exploitaient via le service de mise à jour du système. Par conséquent, si votre voiture est équipée du système d'infodivertissement de cette entreprise chinoise, il est préférable d'installer immédiatement la dernière version du logiciel. Le propriétaire peut connecter le système à Internet, vérifier les mises à jour logicielles disponibles et installer la dernière version afin de s'assurer que cette vulnérabilité a été corrigée. Si le système ne propose aucune mise à jour logicielle, il convient de contacter le constructeur automobile pour savoir comment installer la version du micrologiciel corrigée sur le véhicule.