Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Pesquisadores da Kaspersky identificaram uma campanha de malware criada especificamente para infectar centrais multimídia de carros com Android. A ameaça explorava o próprio sistema de atualização do aparelho para instalar programas maliciosos sem ação do motorista e podia transformar a central em parte de uma rede usada para fraudes na internet.
Segundo a análise técnica publicada pela Securelist, o ataque atingiu centrais que utilizavam software da fabricante chinesa DoFun. A empresa foi notificada e informou ter corrigido o problema.
A infecção ocorria por meio do TWCore, aplicativo legítimo responsável por coletar informações técnicas e atualizar o software das centrais multimídia.
Os criminosos exploraram esse canal para instalar o JarService, um programa sem interface que funcionava escondido em segundo plano. A partir dele, outros componentes maliciosos podiam ser baixados para o aparelho.
Isso significa que, no caso identificado, o motorista não precisava clicar em um link, conectar um pendrive infectado ou instalar um aplicativo suspeito. O código malicioso chegava pelo próprio mecanismo de atualização usado normalmente pela central.
A Kaspersky não divulgou uma lista de carros afetados. A campanha foi encontrada em centrais multimídia que utilizavam software da DoFun, fornecedora de sistemas para diferentes modelos e equipamentos instalados posteriormente nos veículos. Ter Android Auto ou uma central baseada em Android, por si só, não significa que o carro esteja vulnerável.
Depois da infecção, a central podia executar diferentes comandos enviados pelos criminosos.
A análise encontrou funções para coletar informações técnicas, como modelo do aparelho, resolução da tela, rede Wi-Fi conectada e endereço MAC. O malware também podia baixar outros módulos e realizar fraude publicitária.
Outro objetivo era transformar o aparelho em um proxy, fazendo com que tráfego de terceiros passasse pela conexão de internet da central. Dessa forma, o dispositivo infectado podia integrar uma rede de equipamentos controlados remotamente, conhecida como botnet.
A atividade foi associada com alto grau de confiança ao MoYu Group, grupo ligado à botnet BadBox, que já havia sido relacionada a ataques contra outros dispositivos Android conectados à internet.
Não há evidência, neste caso, de que os invasores tenham assumido o controle de sistemas críticos do veículo, como direção, freios ou acelerador. O alvo era a central multimídia e sua conexão com a internet.

Como a infecção explorava um sistema legítimo de atualização, não existe uma ação única do motorista que elimine totalmente o risco. A principal medida é manter a central atualizada, especialmente porque a DoFun afirmou ter corrigido a falha depois de ser avisada sobre o ataque.
Também vale seguir alguns cuidados:
instalar aplicativos e atualizações apenas de fontes oficiais;
evitar APKs e lojas alternativas em centrais Android;
verificar se o fabricante ainda oferece atualizações de segurança;
dar preferência a centrais de fabricantes que mantêm suporte de software;
procurar assistência técnica caso o sistema passe a exibir anúncios inesperados, apresente comportamento estranho ou registre consumo incomum de dados.
Centrais multimídia podem ter conexão própria com a internet, inclusive por cartão SIM, o que permite navegação e atualizações automáticas, mas também amplia a superfície disponível para ataques.
Veja mais de Segurança no Canaltech: Golpes com QR Code aumentam 460% no Brasil.
{{WHATSAPP_CHANNEL}}

