Mã độc Android trên ô tô lây lan qua trình cập nhật tích hợp để gian lận quảng cáo và tạo Botnet Proxy

Các nhà nghiên cứu an ninh mạng vừa phát hiện một họ mã độc mới được thiết kế để lây nhiễm vào firmware màn hình ô tô Android của DoFun. Mã độc này lây lan qua trình cập nhật hệ thống tích hợp nhằm thực hiện gian lận quảng cáo và tạo mạng botnet proxy dân cư. Đây là trường hợp đầu tiên ghi nhận chuỗi lây nhiễm mã độc đặc thù dành riêng cho thiết bị giải trí trên ô tô.
Mã độc tấn công màn hình ô tô Android
Mã độc mới nhắm vào các hệ thống giải trí trên ô tô chạy hệ điều hành Android.

Các nhà nghiên cứu an ninh mạng đã cảnh báo về một họ mã độc mới được thiết kế đặc biệt để lây nhiễm vào firmware của màn hình trung tâm (head unit) trên ô tô chạy nền tảng Android do DoFun phát triển.

Kaspersky, đơn vị đã phát hiện mối đe dọa này vào tháng 6 năm 2026, cho biết mục tiêu cuối cùng của mã độc là triển khai một trình tải xuống đa giai đoạn để thực hiện gian lận quảng cáo và tạo lập một mạng botnet proxy.

"Mã độc lây lan thông qua các trình cập nhật tích hợp sẵn trong firmware của màn hình ô tô chạy Android," nhà nghiên cứu bảo mật Dmitry Kalinin cho biết. " đây là trường hợp đầu tiên được ghi nhận về mã độc tìm thấy trên màn hình ô tô với chuỗi lây nhiễm đặc thù cho loại thiết bị này."

Hoạt động này được cho là có liên quan mật thiết đến MoYu Group, nhóm đã bị đội ngũ HUMAN Satori Threat Intelligence and Research vạch trần vào năm ngoái như một phần của kế hoạch gian lận quảng cáo và proxy dân cư quy mô lớn có tên là BADBOX. Vào tháng 7 năm 2025, Google đã đệ đơn kiện 25 cá nhân hoặc tổ chức chưa danh tính tại Trung Quốc vì cáo buộc vận hành mạng botnet BADBOX và hạ tầng của nó.

Mối đe dọa mới đối với các thiết bị thông minh trên ô tô

Màn hình trung tâm ô tô là một trung tâm điều khiển kết hợp các chức năng đa phương tiện với khả năng kiểm soát một phần các chức năng của xe. Nó có thể được lắp đặt sẵn từ nhà máy hoặc được trang bị thêm cho các dòng xe cũ như một bản nâng cấp hậu mãi. Do các màn hình ô tô chạy Android ngày càng trở nên phổ biến, phần lớn các ứng dụng tiêu chuẩn, và kéo theo đó là mã độc, cũng có thể chạy trên các thiết bị này.

Điều này biến chúng thành mục tiêu mới nổi cho các tác nhân xấu, vì chúng thường có khe cắm thẻ SIM cho phép truy cập internet để định vị và cập nhật phần mềm.

"Phương thức phân tán các loại mã độc này đang trở nên vô cùng đa dạng – từ các backdoor được cài đặt sẵn đến các ứng dụng IPTV bị xâm nhập," Kalinin cho biết. "Trong trường hợp nghiên cứu này, chúng tôi đã quan sát thấy một phương thức phân tán tinh vi hơn khi khai thác tính năng cập nhật phần mềm hợp pháp của một ứng dụng hệ thống."

Khai thác kênh cập nhật hệ thống để phát tán mã độc

Cụ thể, chiến dịch này liên quan đến việc phân phối mã độc thông qua cơ chế cập nhật được tích hợp trong firmware của nhiều mẫu màn hình Android do DoFun cung cấp. Sau khi được báo cáo, vấn đề lạm dụng phân phối phần mềm này đã được xử lý.

Điểm bắt đầu là một ứng dụng hệ thống hợp pháp tên là TWCore ("com.tw.core"), được thiết kế để thu thập số liệu phân tích và cập nhật phần mềm của màn hình dưới dạng các tệp APK thông qua một trình môi giới tin nhắn MQTT được lưu trữ trên tên miền phụ "cardoor[.]cn". Tệp APK được tải xuống đường dẫn "<TWCore external cache dir>/push/apk/" để cài đặt.

Các tác nhân đe dọa đứng sau chiến dịch được cho là đã vũ khí hóa kênh cập nhật này để gửi mã độc chưa từng được biết đến trực tiếp tới các màn hình ô tô bằng cách sử dụng một dropper có tên JarService, đồng thời thực hiện các bước để trốn tránh sự phát hiện. Dropper này chịu trách nhiệm khởi chạy một trình tải (loader) thực hiện các hành động sau:

Chuỗi tấn công của mã độc JarService
Sơ đồ phân tích chuỗi tấn công của mã độc nhắm vào màn hình ô tô.
  • Gửi thông tin implant tới một trong các máy chủ của kẻ tấn công thông qua yêu cầu HTTP POST.
  • Máy chủ phản hồi bằng một liên kết để tải xuống payload giai đoạn tiếp theo ("144.217.243[.]201/vr34der34/dex3.68.png").

Chuỗi tấn công kết thúc bằng việc triển khai mã độc như một ứng dụng người dùng thông thường. Tuy nhiên, nó không có giao diện người dùng và hoạt động bí mật trong nền. Nó được cấu hình để gửi yêu cầu POST đến điểm cuối điều khiển (C2) ("/cpc/api/task") mỗi 90 phút một lần, cùng với thông tin về thiết bị bị nhiễm và phiên bản cấu hình của nó.

Các lệnh điều khiển từ xa được hỗ trợ

Mã độc này hỗ trợ 9 lệnh có khả năng hiển thị quảng cáo không mong muốn, thực hiện gian lận quảng cáo và tải xuống các mô-đun độc hại bổ sung. Nó cũng cho phép kẻ tấn công nhận được thông tin chi tiết về thiết bị, bao gồm độ phân giải màn hình, kiểu thiết bị, định danh mạng Wi-Fi đang kết nối và địa chỉ MAC. Danh sách các lệnh bao gồm:

  • return: Trả về một giá trị từ SharedPreferences.
  • copy: Thiết lập nội dung khay nhớ tạm (clipboard).
  • http: Thực hiện yêu cầu HTTP POST/GET tới một tài nguyên cụ thể.
  • web: Mở một liên kết trong WebView và thực thi mã JavaScript tùy ý bên trong đó.
  • loadlib: (Chưa được triển khai đầy đủ).
  • loadlib2: Tải xuống và thực thi mã tùy ý từ một URL.
  • loadlib3: (Chưa được triển khai đầy đủ).
  • deeplink: Mở một URL trong trình duyệt.
  • traceroute: Kiểm tra tính khả dụng của tài nguyên qua ICMP ping.

Các tác nhân đe dọa đã được tìm thấy khi sử dụng các lệnh "loadlib2" và "http" để tải xuống "zhima", một mô-đun reverse proxy đã được Nokia Deepfield Emergency Response Team ghi nhận vào tháng trước và được phân phối có chọn lọc qua các ứng dụng IPTV cài đặt trên các hộp Android TV giá rẻ.

"Bất chấp nỗ lực của các chuyên gia an ninh mạng và cơ quan thực thi pháp luật nhằm dập tắt mạng botnet BADBOX, các cá nhân liên quan đến nó vẫn tiếp tục các hoạt động độc hại, lây nhiễm các thiết bị trên toàn thế giới," Kalinin nhận định.

"Mã độc này đã trở thành ứng dụng độc hại đầu tiên nhắm mục tiêu cụ thể vào các màn hình ô tô thông qua một chuỗi lây nhiễm được thiết kế riêng cho các hệ thống xe này. Đây là một lời cảnh báo rằng các nền tảng ô tô hiện đại đang rất cần những biện pháp bảo vệ mạnh mẽ chống lại mã độc."