Kaspersky a révélé avoir découvert, en juin 2026, la première campagne de malware documentée spécifiquement dirigée contre les systèmes multimédia automobiles basés sur Android. L'attaque exploita le mécanisme de mise à jour du système lui-même pour installer le malware JarService, sans aucune intervention du conducteur. L'infection se produisait via une application légitime appelée TWCore, utilisée pour gérer les mises à jour des unités multimédia avec le logiciel de l'entreprise chinoise DoFun.
Le malware demeurait complètement discret, sans présenter d'interface visible ni exiger d'autorisation de l'utilisateur. Une fois installé, le JarService établissait une communication avec des serveurs contrôlés par les cybercriminels et pouvait télécharger des composants supplémentaires. Les attaquants parvenaient à collecter des informations de l'appareil infecté, notamment le modèle, la résolution de l'écran, l'adresse MAC et les données du réseau Wi-Fi, en plus de pouvoir générer des clics frauduleux sur des publicités pour produire des revenus illégaux.
Les chercheurs découvrirent également que les attaquants pouvaient installer un module appelé « zhima », transformant le système multimédia de la voiture en partie d'un botnet. Ce réseau permettait d'utiliser les ressources de l'appareil, y compris la connexion à Internet, pour acheminer le trafic de tiers sans la connaissance du propriétaire. Kaspersky identifia neuf commandes disponibles aux cybercriminels, incluant la fraude publicitaire et le téléchargement de modules malveillants supplémentaires.
La campagne fut associée au groupe MoYu, lié à l'opération criminelle BadBox, qui avait déjà compromis des boxes de télévision, des smartphones et des tablettes. Après avoir été informée par Kaspersky, DoFun indiqua que le problème avait été corrigé. Cependant, l'entreprise de cybersécurité alerte que les systèmes multimédia automobiles doivent être traités comme des appareils connectés à Internet, exposés à des risques similaires à ceux d'autres appareils Android, et recommande que les mises à jour soient installées uniquement via les mécanismes officiels des fabricants.




