Kaspersky detecta el primer virus hecho para pantallas de coche: entró por el actualizador oficial de las unidades DoFun
Kaspersky publicó el 21 de agosto de 2026 el análisis de lo que llama el primer malware con una cadena de infección hecha a la medida para pantallas de auto con Android. Lo detectó en junio y llegó por TWCore, el actualizador legítimo de las unidades DoFun. El programa convierte los equipos en nodos de proxy residencial. La firma atribuye la operación con alta confianza al grupo MoYu, ligado a la botnet BadBox.

Si tu coche trae una pantalla Android genérica, esto te interesa —y si es de las de DoFun, te toca directo. Kaspersky publicó el 21 de agosto de 2026 el análisis de lo que llama el primer virus hecho a la medida para la pantalla de un auto, detectado en junio. Llegó por el actualizador de fábrica, no por una app pirata.
Los equipos afectados son los de DoFun, proveedor chino de software, servicios en la nube y hardware automotriz, propiedad de Shenzhen Driving Control Technology Co., Ltd., que vende unidades Android genéricas.
La cadena arranca en TWCore, la app de sistema legítima que recoge la analítica y actualiza el software. Recibe órdenes desde un servidor MQTT (protocolo ligero para aparatos conectados) en cardoor[.]cn, y desde ahí se le ordenó bajar un APK de más: JarService, un dropper (programa cuyo único fin es instalar otro) que se instala como una app de usuario cualquiera y no tiene interfaz.
Comandos que acepta el programa final
9
Nueve al momento del análisis; dos sin terminar (loadlib y loadlib3) y solo dos en uso rea
Versiones del módulo de proxy 'zhima'
8
La más antigua, la versión 57
Intervalo de reporte al servidor
90 min
Valor por defecto
Etapas de la cadena de infección
3
JarService, cargador y payload final
Julio de 2025
Google demanda a los operadores de BadBox 2.0
Demandó a los operadores anónimos por fraude publicitario contra sus plataformas de anuncios. Se calculaba que, a abril de 2025, la red había infectado más de 10 millones de aparatos Android.
Junio de 2026
Kaspersky detecta el APK malicioso
Lo descargaba TWCore, la app legítima de actualizaciones de DoFun.
21 de agosto de 2026
Se publica el análisis
Atribuido con alta confianza al grupo MoYu. Kaspersky avisó a DoFun y la empresa respondió que ya resolvió el problema.
Tu coche, trabajando para alguien más
El programa final reporta modelo del equipo, resolución de pantalla, el nombre de la red Wi-Fi y la dirección MAC. Cuando Kaspersky lo analizó, el programa aceptaba nueve comandos: abre URLs, ejecuta JavaScript dentro de un WebView, copia contenido al portapapeles, manda peticiones HTTP y descarga módulos nuevos. Dos de esos nueve —loadlib y loadlib3— todavía no estaban terminados, y en los ataques reales los operadores solo estaban usando dos: loadlib2, el que baja módulos, y http. Se reporta con sus operadores cada 90 minutos por defecto.
El negocio está en zhima: convierte la pantalla en nodo de un proxy residencial (conexión casera rentada para esconder tráfico ajeno) y lanza peticiones web para fraude de clics. Kaspersky halló ocho versiones. Según Kaspersky, el malware no interfiere con la conducción ni con los sistemas críticos del vehículo. El detalle técnico de las tres etapas sale del análisis de Securelist.
El mismo grupo detrás de BadBox
La operación se atribuye con alta confianza al grupo MoYu, ya vinculado a la botnet BadBox (red de aparatos infectados que obedecen a un mismo dueño). El antecedente pesa: en julio de 2025, Google demandó a los operadores anónimos de BadBox 2.0 por un esquema global de fraude publicitario contra sus plataformas de anuncios. Se calculaba que, a abril de 2025, la red había infectado más de 10 millones de aparatos Android.
Dmitry Kalinin, el investigador de Kaspersky que firma el análisis, anota que este es el primer programa malicioso conocido que apunta a pantallas de coche y que, por eso, esas plataformas ya necesitan protección contra malware. Kaspersky avisó al fabricante y, según DoFun, el problema ya quedó resuelto.
BleepingComputer preguntó a ambas empresas por el vector inicial del compromiso y dijo que actualizará su nota en cuanto reciba respuesta.
Imagen de portada: BleepingComputer.
Comentarios
Sé la primera persona en comentar.



