Botnet en la carretera: el primer troyano para consolas de coches

Los atacantes han encontrado otra fuente de recursos informáticos gratuitos: las consolas de coches. Echamos un vistazo al primer malware que se dirige específicamente a los coches para la infección.

Malware en sistemas de infoentretenimiento de coches: cómo se produce la infección

En junio de 2026, descubrimos una nueva pieza inusual de malware que tiene como objetivo consolas de coches basadas en Android. Este es el primer caso documentado de malware que se envía a consolas de coches a través de un servicio automático de actualización de firmware. Hemos cubierto los incidentes cibernéticos automotrices muchas veces antes, pero generalmente estaban relacionados con filtraciones de datos en la infraestructura digital de los fabricantes o con los experimentos de los investigadores de seguridad.

Este caso, sin embargo, involucra malware que los ciberdelincuentes están distribuyendo de forma natural. Sus objetivos son el fraude publicitario y la creación de una botnet proxy formada por consolas de coches infectadas. En este artículo, explicamos qué es una consola, cómo los atacantes infectan exactamente estos dispositivos y qué consecuencias podría tener esto para los conductores.

¿Qué es una consola de coche (HU)?

Primero, aclaremos qué es realmente una consola de coche. Si bien el término puede sonar técnico, en realidad, la mayoría de los conductores interactúan con una cada vez que usan su coche. La consola es el sistema de infoentretenimiento del vehículo, que suele girar en torno a una pantalla que se utiliza para controlar la navegación, la música y otras funciones del vehículo. En los coches modernos, las consolas a menudo están conectadas a Internet.

Los fabricantes usan con frecuencia Android como sistema operativo para sus consolas, en parte por simplicidad: Android está diseñado para admitir casos de uso de consolas de coches, lo que brinda una serie de ventajas:

  • Amplias opciones para personalizar la interfaz.
  • Desarrollo de aplicaciones sencillo.
  • Capacidad de añadir las propias aplicaciones y componentes del sistema.
  • Gran ecosistema de aplicaciones existente.

Sin embargo, esas mismas ventajas también crean riesgos, ya que las aplicaciones involucradas pueden ser maliciosas en lugar de legítimas. Y eso es lo que ha sucedido aquí: mediante el uso de una aplicación maliciosa, los atacantes han hecho que los coches formen parte de una botnet. A continuación, te explicamos cómo.

¿Cómo infectan los atacantes las consolas de coches y qué malware utilizan?

En primer lugar, cabe señalar que este malware no afecta a todas las consolas, sino a las que utilizan específicamente software desarrollado por la empresa china DoFun. La empresa desarrolla firmware, aplicaciones y servicios en la nube para sistemas de infoentretenimiento automotrices basados en Android y, según su sitio web, presta servicios a más de 30 millones de propietarios de vehículos en todo el mundo.

Para enviar el malware al sistema de infoentretenimiento de un coche, los atacantes usan TWCore, una aplicación de sistema legítima responsable de las actualizaciones de software en las unidades principales de DoFun. En circunstancias normales, TWCore obtiene de la nube del desarrollador información sobre los archivos que deben descargarse e instalarse en el dispositivo. Estas son principalmente actualizaciones para el software ya instalado en la consola, pero el mismo mecanismo se puede usar para instalar aplicaciones completamente nuevas. Y esto es precisamente lo que aprovechan los atacantes: utilizan TWCore para instalar en las consolas JarService, un instalador de malware troyano malicioso.

JarService es esencialmente una aplicación “vacía”. Es decir, no tiene interfaz de usuario y no intenta hacerse pasar por un servicio legítimo. La falta de una interfaz tiene mucho sentido en este caso: los atacantes no necesitan persuadir al usuario para que instale el malware manualmente y no se requiere ninguna interacción del usuario.

El código de JarService contiene, en forma cifrada, la carga útil de la siguiente etapa, así como información sobre su versión y punto de entrada. El trabajo de JarService es descifrar estos datos y lanzar la siguiente etapa de la infección: un descargador malicioso. Una vez iniciado, el descargador se conecta al servidor de comando y control (C2) de los atacantes y le envía información sobre el malware instalado. En respuesta, el servidor proporciona un enlace a la carga útil de la siguiente etapa. El descargador recupera la carga útil, la descifra y la ejecuta.

En este caso, el malware instala lo que se conoce como clicker, un tipo de malware que se utiliza para inflar de forma fraudulenta las impresiones de anuncios. Una vez que se ejecuta, el malware se contacta regularmente con el servidor C2 y le envía información sobre el dispositivo infectado, incluido su modelo, resolución de pantalla, dirección MAC y detalles de la red Wi-Fi conectada. A cambio, el malware puede recibir varios comandos de los atacantes. Por ejemplo, puede realizar solicitudes HTTP y abrir páginas web. Pero lo más importante es que puede descargar y ejecutar códigos maliciosos adicionales en el sistema de infoentretenimiento del coche vulnerado.

Los atacantes usan esta capacidad para instalar un módulo malicioso llamado zhima, que añade la consola infectada a una botnet. La botnet resultante impulsa el servicio llamado proxy residencial, que permite a los atacantes enrutar su tráfico a través de dispositivos infectados cuando realizan ataques y otras actividades maliciosas.

¿Quién está detrás del malware y qué intentan los atacantes?

Los atacantes infectan las consolas de coches con malware principalmente para expandir su botnet. Una investigación de los expertos de Kaspersky ha constatado que la operación está asociada a la plataforma maliciosa BADBOX y, más concretamente, a uno de los actores de amenazas vinculados a ella: MoYu Group. Las pistas en el código del malware, junto con las superposiciones con la infraestructura previamente atribuidas a MoYu Group, apuntan a la participación del grupo. La propia BADBOX reúne una serie de actividades maliciosas centradas en infectar dispositivos Android y aprovechar en secreto sus recursos.

Posteriormente, los atacantes obtienen beneficios al monetizar el acceso a recursos que pertenecen a otras personas. Al investigar la infraestructura de la botnet, nuestros expertos detectaron vínculos entre MoYu Group y los servicios PXYEDGE y ProxyForU, que ofrecen servicios de proxy residencial. Estos servicios permiten a los clientes de todo el mundo enrutar su tráfico de Internet a través de dispositivos conectados a la botnet, y así acceder a Internet utilizando las direcciones IP de esos dispositivos. Esto sugiere que es posible que las consolas de coches infectadas ya se estén utilizando como parte de esta infraestructura.

¿Cómo afecta el malware a los usuarios?

En primer lugar, el malware consume algunos de los recursos informáticos de la consola. La carga adicional puede hacer que el sistema de infoentretenimiento del coche se vuelva más lento o menos estable. Al mismo tiempo, también es muy probable que disminuya la velocidad de conexión a Internet del dispositivo infectado, ya que los atacantes pueden enrutar cantidades significativas de tráfico a través de él.

También vale la pena señalar que las capacidades del malware no se limitan a proporcionar funcionalidad de proxy. Puede recibir comandos de los atacantes y descargar y ejecutar código malicioso adicional. Como resultado, las consecuencias de una infección pueden variar según la carga útil que los operadores de la botnet decidan instalar en el dispositivo.

Conclusión

Este caso demuestra una vez más que los ataques contra todo tipo de dispositivos conectados a Internet, desde descodificadores de televisión hasta sistemas de infoentretenimiento de coches, no son meramente teóricos, sino una realidad muy presente. Los atacantes buscan constantemente nuevos dispositivos cuyos recursos puedan aprovechar para sus propios fines, por lo que la protección contra el malware ahora va mucho más allá de los ordenadores y los teléfonos inteligentes.

Nuestros expertos informaron al desarrollador del método de distribución de malware que habían identificado, tras lo cual el desarrollador solucionó los problemas de seguridad que se habían detectado.

En Securelist se puede consultar un análisis técnico completo del malware.

¿Qué otros métodos pueden utilizar los atacantes para piratear un coche y qué riesgos suponen para los conductores? Más información en nuestras publicaciones:

Consejos