En junio de 2026, descubrimos un nuevo y inusual malware dirigido a… las unidades principales de los coches con sistema Android. Se trata del primer caso documentado de malware introducido en unidades principales de automóviles a través de un servicio de actualización automática de firmware. Ya hemos hablado en numerosas ocasiones de los ciberincidentes en el sector de la automoción, pero, por lo general, estos estaban relacionados bien con filtraciones de datos en la infraestructura digital de los fabricantes, bien con experimentos de investigadores de seguridad.
Este caso, sin embargo, tiene que ver con un malware que los ciberdelincuentes están distribuyendo de forma masiva. Sus objetivos son el fraude publicitario y la creación de una botnet proxy formada por unidades principales de los vehículos infectadas. En este artículo, explicamos qué es una unidad principal, cómo infectan exactamente los atacantes estos dispositivos y qué podría significar esto para los conductores.
¿Qué es una unidad principal de coche (HU)?
Primero, aclaremos qué es realmente una consola o unidad principal del coche. Si bien el término puede sonar técnico, en realidad, la mayoría de los conductores interactúan con una cada vez que usan su coche. La consola es el sistema de infoentretenimiento del vehículo, que suele girar en torno a una pantalla que se utiliza para controlar la navegación, la música y otras funciones del vehículo. En los coches modernos, las consolas a menudo están conectadas a Internet.
Los fabricantes usan con frecuencia Android como sistema operativo para sus consolas, en parte por simplicidad: Android está diseñado para admitir casos de uso de consolas de coches, lo que brinda una serie de ventajas:
- Amplias opciones para personalizar la interfaz.
- Desarrollo de aplicaciones sencillo.
- Capacidad de añadir las propias aplicaciones y componentes del sistema.
- Gran ecosistema de aplicaciones existente.
Sin embargo, esas mismas ventajas también crean riesgos, ya que las aplicaciones involucradas pueden ser maliciosas en lugar de legítimas. Y eso es lo que ha sucedido aquí: mediante el uso de una aplicación maliciosa, los atacantes han hecho que los coches formen parte de una botnet. A continuación, te explicamos cómo.
¿Cómo infectan los atacantes las consolas de coches y qué malware utilizan?
En primer lugar, cabe señalar que este malware no afecta a todas las consolas, sino a las que utilizan específicamente software desarrollado por la empresa china DoFun. La empresa desarrolla firmware, aplicaciones y servicios en la nube para sistemas de infoentretenimiento automotrices basados en Android y, según su sitio web, presta servicios a más de 30 millones de propietarios de vehículos en todo el mundo.
Para introducir el malware en el sistema de infoentretenimiento de un coche, los atacantes utilizan TWCore, una aplicación legítima del sistema encargada de las actualizaciones de software en las unidades principales DoFun. En circunstancias normales, TWCore obtiene información de la nube del desarrollador sobre los archivos que deben descargarse e instalarse en el dispositivo. Se trata principalmente de actualizaciones del software ya instalado en la unidad principal, pero el mismo mecanismo puede utilizarse para instalar aplicaciones completamente nuevas. Y esto es precisamente lo que aprovechan los atacantes: utilizan TWCore para instalar JarService – un dropper de troyano malicioso – en las unidades principales.
JarService es esencialmente una aplicación “vacía”. Es decir, no tiene interfaz de usuario y no intenta hacerse pasar por un servicio legítimo. La falta de una interfaz tiene mucho sentido en este caso: los atacantes no necesitan persuadir al usuario para que instale el malware manualmente y no se requiere ninguna interacción del usuario.
El código de JarService contiene, en forma cifrada, la carga útil de la siguiente etapa, así como información sobre su versión y punto de entrada. El trabajo de JarService es descifrar estos datos y lanzar la siguiente etapa de la infección: un descargador malicioso. Una vez iniciado, el descargador se conecta al servidor de comando y control (C2) de los atacantes y le envía información sobre el malware instalado. En respuesta, el servidor proporciona un enlace a la carga útil de la siguiente etapa. El descargador recupera la carga útil, la descifra y la ejecuta.
En este caso, el malware instala lo que se conoce como clicker, un tipo de malware que se utiliza para inflar de forma fraudulenta las impresiones de anuncios. Una vez en funcionamiento, el malware se comunica periódicamente con el servidor C2 y le envía información sobre el dispositivo infectado, incluyendo su modelo, la resolución de la pantalla, la dirección MAC y los detalles de la red Wi-Fi conectada. A cambio, el malware puede recibir diversos comandos de los atacantes. Por ejemplo, puede realizar solicitudes HTTP y abrir páginas web. Pero lo más importante es que puede descargar y ejecutar código malicioso adicional en el sistema de infoentretenimiento del coche comprometido.
Los atacantes usan esta capacidad para instalar un módulo malicioso llamado zhima, que añade la consola infectada a una botnet. La red de bots resultante da servicio a lo que se conoce como un proxy residencial, lo que permite a los atacantes desviar su tráfico a través de los dispositivos infectados cuando llevan a cabo ataques y otras actividades maliciosas.
¿Quién está detrás del malware y qué intentan los atacantes?
Los atacantes infectan las consolas de coches con malware principalmente para expandir su botnet. Una investigación de los expertos de Kaspersky ha constatado que la operación está asociada a la plataforma maliciosa BADBOX y, más concretamente, con uno de los actores maliciosos vinculados a ella: el Grupo MoYu. Las pistas encontradas en el código del malware, junto con las coincidencias con la infraestructura atribuida anteriormente a MoYu Group, apuntan a la implicación de este grupo. La propia BADBOX agrupa una serie de actividades maliciosas centradas en infectar dispositivos Android y explotar sus recursos de forma encubierta.
A continuación, los atacantes obtienen beneficios al monetizar el acceso a recursos que pertenecen a otras personas. Al investigar la infraestructura de la red de bots, nuestros expertos descubrieron vínculos entre MoYu Group y los servicios PXYEDGE y ProxyForU, que ofrecen servicios de proxy residencial. Estos servicios permiten a clientes de todo el mundo enrutar su tráfico de Internet a través de dispositivos conectados a la red de bots, accediendo así a Internet mediante las direcciones IP de dichos dispositivos. Esto sugiere que es posible que las unidades principales de los coches infectados ya se estén utilizando como parte de esta infraestructura.
¿Cómo afecta el malware a los usuarios?
En primer lugar, el malware consume algunos de los recursos informáticos de la consola. La carga adicional puede hacer que el sistema de infoentretenimiento del coche se vuelva más lento o menos estable. Al mismo tiempo, también es muy probable que disminuya la velocidad de conexión a Internet del dispositivo infectado, ya que los atacantes pueden enrutar cantidades significativas de tráfico a través de él.
También vale la pena señalar que las capacidades del malware no se limitan a proporcionar funcionalidad de proxy. Puede recibir comandos de los atacantes y descargar y ejecutar código malicioso adicional. Como resultado, las consecuencias de una infección pueden variar según la carga útil que los operadores de la botnet decidan instalar en el dispositivo.
Conclusión
Este caso demuestra una vez más que los ataques contra todo tipo de dispositivos conectados a Internet, desde descodificadores de televisión hasta sistemas de infoentretenimiento de coches, no son meramente teóricos, sino una realidad muy presente. Los atacantes buscan constantemente nuevos dispositivos cuyos recursos puedan aprovechar para sus propios fines, por lo que la protección contra el malware ahora va mucho más allá de los ordenadores y los teléfonos inteligentes.
Nuestros expertos informaron al desarrollador del método de distribución de malware que habían identificado, tras lo cual el desarrollador solucionó los problemas de seguridad que se habían detectado.
En Securelist se puede consultar un análisis técnico completo del malware.
¿Qué otros métodos pueden utilizar los atacantes para hackear un coche y qué riesgos suponen para los conductores? Más información en nuestras publicaciones:
coches
Consejos