Onderzoekers op het gebied van cyberbeveiliging hebben een nieuwe malwarefamilie ontdekt die speciaal is ontworpen om op Android gebaseerde autoradio-firmware, ontwikkeld door DoFun, te infecteren.
Kaspersky, die de dreiging in juni 2026 ontdekte, zei dat het einddoel van de malware is om een meerfasige downloader aan te bieden om advertentiefraude en de creatie van een proxy-botnet mogelijk te maken.
“De malware verspreidde zich via de ingebouwde updaters van op Android gebaseerde autoradio-firmware”, aldus beveiligingsonderzoeker Dmitry Kalinin. “Dit is het eerste gedocumenteerde geval van malware gevonden op een autoradio met een infectieketen die specifiek is voor dat type apparaat.”
De activiteit wordt met groot vertrouwen toegeschreven aan de MoYu Group, die vorig jaar door het HUMAN Satori Threat Intelligence and Research-team naar buiten werd gebracht als onderdeel van een breder advertentiefraude- en woonproxyprogramma genaamd BADBOX. In juli 2025 heeft Google een rechtszaak aangespannen tegen 25 niet bij naam genoemde individuen of entiteiten in China omdat ze het BADBOX-botnet en de bijbehorende infrastructuur zouden exploiteren.
Een autoheadunit is een centrale hub die multimediafuncties combineert met gedeeltelijke controle over bepaalde voertuigfuncties. Het kan in de fabriek worden geïnstalleerd of op oudere voertuigen worden gemonteerd als onderdeel van een aftermarket-upgrade. Omdat door Android aangedreven kaartheadunits populair zijn geworden bij zowel aftermarket-retrofits als in de fabriek gebouwde voertuigen, kan een groot deel van de standaardapps, en bij uitbreiding ook malware, daarop draaien.
Dit maakt ze op hun beurt tot een opkomend doelwit voor slechte actoren, omdat ze beschikken over een simkaartsleuf die internettoegang mogelijk maakt voor navigatie en software-updates.
“De leveringsmethoden voor dergelijke malware worden zeer gevarieerd – variërend van vooraf geïnstalleerde achterdeurtjes tot gecompromitteerde IPTV-applicaties”, zei Kalinin in een verklaring gedeeld met The Hacker News. “In dit onderzochte geval hebben we een nog geavanceerdere leveringsmethode waargenomen die gebruik maakt van de legitieme software-updatefunctionaliteit van een systeemapp.”
Concreet gaat het hierbij om het verspreiden van de malware via de updatemechanismen die zijn ingebouwd in de firmware van meerdere modellen Android-gebaseerde head-units die worden aangedreven door DoFun. Na verantwoorde openbaarmaking is het probleem dat aan de basis ligt van het misbruik van de softwaredistributie aangepakt.
Het startpunt is een legitieme systeemapp genaamd TWCore (“com.tw.core”), die is ontworpen om analyses te verzamelen en de software van de hoofdunit bij te werken in de vorm van APK-bestanden door gebruik te maken van een MQTT-berichtenmakelaar die wordt gehost op het subdomein “cardoor(.)cn”. Het APK-bestand wordt gedownload naar de “
De bedreigingsactoren achter de campagne zouden dit updatekanaal hebben bewapend om voorheen onbekende malware rechtstreeks naar de hoofdeenheden te sturen met behulp van een dropper genaamd JarService, terwijl ze stappen hebben ondernomen om detectie te omzeilen. De dropper is verantwoordelijk voor het lanceren van een lader die de volgende acties uitvoert:

- Stuurt implantaatinformatie naar een van de servers van de aanvaller via een HTTP POST-verzoek
- De server antwoordt met een link voor het downloaden van de volgende fase (“144.217.243(.)201/vr34der34/dex3.68.png”)
De naam van de payload bevat een verwijzing naar een versienummer (“dex3.68”), waardoor Kaspersky zeven verschillende varianten kan ophalen die teruggaan tot “3.57”, simpelweg door andere versienummers te proberen.
De aanvalsketen eindigt met de inzet van de malware als reguliere gebruikersapplicatie. Het mist echter een gebruikersinterface en werkt heimelijk op de achtergrond. Het is geconfigureerd om standaard elke 90 minuten een POST-verzoek naar het command-and-control (C2)-eindpunt (“/cpc/api/task”) te sturen, samen met informatie over het geïnfecteerde apparaat en de configuratieversie ervan.
“Als de configuratie verouderd is, retourneert de C2-server een bijgewerkte configuratie met nieuwe C2-adressen en nieuwe paden voor het verzenden van HTTP-verzoeken”, aldus Kaspersky. “Als de configuratieversie niet hoeft te worden bijgewerkt, retourneert de C2-server in plaats daarvan integer-opdracht-ID’s, die de aanvallers productId noemen.”
“De Trojan wijst elke identificatie toe aan opdrachtinformatie, die wordt opgeslagen als een geserialiseerd JSON-object met behulp van de SharedPreferences API.”
De malware ondersteunt negen opdrachten die ongewenste advertenties kunnen weergeven, advertentiefraude kunnen uitvoeren en aanvullende kwaadaardige modules kunnen downloaden. Het stelt aanvallers ook in staat uitgebreide apparaatinformatie te ontvangen, waaronder de schermresolutie, het apparaatmodel, de verbonden Wi-Fi-netwerkidentificatie en het MAC-adres. De lijst met opdrachten vindt u hieronder –
- opbrengstom een waarde uit SharedPreferences te retourneren
- kopiërenom de inhoud van het klembord in te stellen
- httpom een POST/GET HTTP-verzoek naar een opgegeven bron te sturen
- webom een link in WebView te openen en daarin willekeurige JavaScript-code uit te voeren
- laadlib (niet volledig geïmplementeerd)
- laadlib2om willekeurige code van een URL te downloaden en uit te voeren
- laadlib3 (niet volledig geïmplementeerd)
- deeplinkom een URL in de browser te openen
- tracerouteom de beschikbaarheid van bronnen te controleren via een ICMP-ping
De bedreigingsactoren blijken de commando’s ‘loadlib2’ en ‘http’ te gebruiken om ‘zhima’ te downloaden, een reverse proxy-module die vorige maand werd gedocumenteerd door het Nokia Deepfield Emergency Response Team en selectief werd geleverd via IPTV-apps die in goedkope Android TV-boxen waren geïnstalleerd.
“Ondanks de inspanningen van cybersecurity-experts en wetshandhavingsinstanties om het BADBOX-botnet uit te schakelen, zetten individuele actoren die ermee verbonden zijn hun kwaadaardige activiteiten voort, waardoor apparaten wereldwijd worden geïnfecteerd”, aldus Kalinin.
“Deze malware is de allereerste kwaadaardige toepassing geworden die zich specifiek richt op autoradio’s via een infectieketen die expliciet is afgestemd op deze voertuigsystemen. Dit dient als een waarschuwing dat moderne autoplatforms dringend robuuste bescherming tegen malware nodig hebben.”