«Касперский» сообщила, что в июне 2026 года обнаружила первую задокументированную вредоносную кампанию, направленную конкретно на мультимедийные системы автомобилей на базе Android. Атака эксплуатировала собственный механизм обновления системы для установки вредоносного ПО JarService без какого-либо вмешательства водителя. Заражение происходило через легитимное приложение TWCore, используемое для управления обновлениями в мультимедийных устройствах с программным обеспечением китайской компании DoFun.
Вредоносное ПО оставалось полностью незаметным, не показывая видимого интерфейса и не требуя разрешений пользователя. После установки JarService устанавливал связь с серверами, контролируемыми киберпреступниками, и мог загружать дополнительные компоненты. Злоумышленники собирали информацию с заражённого устройства, включая модель, разрешение экрана, MAC-адрес и данные сети Wi-Fi, а также могли генерировать мошеннические клики на рекламу для получения незаконного дохода.
Исследователи также обнаружили, что злоумышленники могли установить модуль под названием «zhima», превращая мультимедийную систему автомобиля в часть ботнета. Эта сеть позволяла использовать ресурсы устройства, включая интернет-соединение, для маршрутизации трафика третьих лиц без ведома владельца. «Касперский» выявила девять доступных киберпреступникам команд, включая мошенничество с рекламой и загрузку дополнительных вредоносных модулей.
Кампания была связана с группой MoYu, связанной с преступной операцией BadBox, которая уже скомпрометировала телевизионные приставки, смартфоны и планшеты. После уведомления со стороны «Касперского» компания DoFun сообщила, что проблема была устранена. Однако компания по кибербезопасности предупреждает, что




