{"id":32405,"date":"2026-08-27T12:01:31","date_gmt":"2026-08-27T10:01:31","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=32405"},"modified":"2026-08-27T12:01:31","modified_gmt":"2026-08-27T10:01:31","slug":"car-botnet-malware-for-head-units-with-android","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/car-botnet-malware-for-head-units-with-android\/32405\/","title":{"rendered":"Botnet en la carretera: el primer troyano para consolas de coches"},"content":{"rendered":"<p>En junio de 2026, descubrimos una nueva pieza inusual de malware que tiene como objetivo consolas de coches basadas en Android. Este es el primer caso documentado de malware que se env\u00eda a consolas de coches a trav\u00e9s de un servicio autom\u00e1tico de actualizaci\u00f3n de firmware. Hemos cubierto los <a href=\"https:\/\/www.kaspersky.es\/blog\/tag\/coches\/\" target=\"_blank\" rel=\"noopener\">incidentes cibern\u00e9ticos automotrices<\/a> muchas veces antes, pero generalmente estaban relacionados con filtraciones de datos en la <a href=\"https:\/\/www.kaspersky.es\/blog\/tracking-and-hacking-kia-cars-via-internet\/30513\/\" target=\"_blank\" rel=\"noopener\">infraestructura digital<\/a> de los fabricantes o con los <a href=\"https:\/\/www.kaspersky.es\/blog\/perfektblue-bluetooth-car-hack\/31340\/\" target=\"_blank\" rel=\"noopener\">experimentos<\/a> de los investigadores de seguridad.<\/p>\n<p>Este caso, sin embargo, involucra malware que los ciberdelincuentes est\u00e1n distribuyendo <em>de forma natural<\/em>. Sus objetivos son el fraude publicitario y la creaci\u00f3n de una <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/botnet\/\" target=\"_blank\" rel=\"noopener\">botnet<\/a> proxy formada por consolas de coches infectadas. En este art\u00edculo, explicamos qu\u00e9 es una consola, c\u00f3mo los atacantes infectan exactamente estos dispositivos y qu\u00e9 consecuencias podr\u00eda tener esto para los conductores.<\/p>\n<h2>\u00bfQu\u00e9 es una consola de coche (HU)?<\/h2>\n<p>Primero, aclaremos qu\u00e9 es realmente una <a href=\"https:\/\/es.wikipedia.org\/wiki\/Unidad_de_cabecera\" target=\"_blank\" rel=\"noopener nofollow\">consola<\/a> de coche. Si bien el t\u00e9rmino puede sonar t\u00e9cnico, en realidad, la mayor\u00eda de los conductores interact\u00faan con una cada vez que usan su coche. La consola es el sistema de infoentretenimiento del veh\u00edculo, que suele girar en torno a una pantalla que se utiliza para controlar la navegaci\u00f3n, la m\u00fasica y otras funciones del veh\u00edculo. En los coches modernos, las consolas a menudo est\u00e1n conectadas a Internet.<\/p>\n<p>Los fabricantes usan con frecuencia Android como sistema operativo para sus consolas, en parte por simplicidad: Android est\u00e1 dise\u00f1ado para admitir casos de uso de consolas de coches, lo que brinda una serie de ventajas:<\/p>\n<ul>\n<li>Amplias opciones para personalizar la interfaz.<\/li>\n<li>Desarrollo de aplicaciones sencillo.<\/li>\n<li>Capacidad de a\u00f1adir las propias aplicaciones y componentes del sistema.<\/li>\n<li>Gran ecosistema de aplicaciones existente.<\/li>\n<\/ul>\n<p>Sin embargo, esas mismas ventajas tambi\u00e9n crean riesgos, ya que las aplicaciones involucradas pueden ser maliciosas en lugar de leg\u00edtimas. Y eso es lo que ha sucedido aqu\u00ed: mediante el uso de una aplicaci\u00f3n maliciosa, los atacantes han hecho que los coches formen parte de una botnet. A continuaci\u00f3n, te explicamos c\u00f3mo.<\/p>\n<h2>\u00bfC\u00f3mo infectan los atacantes las consolas de coches y qu\u00e9 malware utilizan?<\/h2>\n<p>En primer lugar, cabe se\u00f1alar que este malware no afecta a todas las consolas, sino a las que utilizan espec\u00edficamente software desarrollado por la empresa china DoFun. La empresa desarrolla firmware, aplicaciones y servicios en la nube para sistemas de infoentretenimiento automotrices basados en Android y, seg\u00fan su <a href=\"https:\/\/www.dofun.cc\/cloud\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">sitio web<\/a>, presta servicios a m\u00e1s de 30\u00a0millones de propietarios de veh\u00edculos en todo el mundo.<\/p>\n<p>Para enviar el malware al sistema de infoentretenimiento de un coche, los atacantes usan TWCore, una aplicaci\u00f3n de sistema leg\u00edtima responsable de las actualizaciones de software en las unidades principales de DoFun. En circunstancias normales, TWCore obtiene de la nube del desarrollador informaci\u00f3n sobre los archivos que deben descargarse e instalarse en el dispositivo. Estas son principalmente actualizaciones para el software ya instalado en la consola, pero el mismo mecanismo se puede usar para instalar aplicaciones completamente nuevas. Y esto es precisamente lo que aprovechan los atacantes: utilizan TWCore para instalar en las consolas JarService, un <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/trojan-droppers\/\" target=\"_blank\" rel=\"noopener\">instalador de malware troyano<\/a> malicioso.<\/p>\n<p>JarService es esencialmente una aplicaci\u00f3n \u201cvac\u00eda\u201d. Es decir, no tiene interfaz de usuario y no intenta hacerse pasar por un servicio leg\u00edtimo. La falta de una interfaz tiene mucho sentido en este caso: los atacantes no necesitan persuadir al usuario para que instale el malware manualmente y no se requiere ninguna interacci\u00f3n del usuario.<\/p>\n<p>El c\u00f3digo de JarService contiene, en forma cifrada, la carga \u00fatil de la siguiente etapa, as\u00ed como informaci\u00f3n sobre su versi\u00f3n y punto de entrada. El trabajo de JarService es descifrar estos datos y lanzar la siguiente etapa de la infecci\u00f3n: un descargador malicioso. Una vez iniciado, el descargador se conecta al servidor de comando y control (C2) de los atacantes y le env\u00eda informaci\u00f3n sobre el malware instalado. En respuesta, el servidor proporciona un enlace a la carga \u00fatil de la siguiente etapa. El descargador recupera la carga \u00fatil, la descifra y la ejecuta.<\/p>\n<p>En este caso, el malware instala lo que se conoce como clicker, un tipo de malware que se utiliza para inflar de forma fraudulenta las impresiones de anuncios. Una vez que se ejecuta, el malware se contacta regularmente con el servidor C2 y le env\u00eda informaci\u00f3n sobre el dispositivo infectado, incluido su modelo, resoluci\u00f3n de pantalla, direcci\u00f3n MAC y detalles de la red Wi-Fi conectada. A cambio, el malware puede recibir varios comandos de los atacantes. Por ejemplo, puede realizar solicitudes HTTP y abrir p\u00e1ginas web. Pero lo m\u00e1s importante es que puede descargar y ejecutar c\u00f3digos maliciosos adicionales en el sistema de infoentretenimiento del coche vulnerado.<\/p>\n<p>Los atacantes usan esta capacidad para instalar un m\u00f3dulo malicioso llamado <em>zhima<\/em>, que a\u00f1ade la consola infectada a una botnet. La botnet resultante impulsa el servicio llamado <a href=\"https:\/\/www.kaspersky.es\/blog\/save-your-home-router-from-apt-residential-proxy\/31166\/#:~:text=C%C3%B3mo%20se%20aprovechan%20los%20r%C3%BAteres%20vulnerados\" target=\"_blank\" rel=\"noopener\">proxy residencial<\/a>, que permite a los atacantes enrutar su tr\u00e1fico a trav\u00e9s de dispositivos infectados cuando realizan ataques y otras actividades maliciosas.<\/p>\n<h2>\u00bfQui\u00e9n est\u00e1 detr\u00e1s del malware y qu\u00e9 intentan los atacantes?<\/h2>\n<p>Los atacantes infectan las consolas de coches con malware principalmente para expandir su botnet. Una investigaci\u00f3n de los expertos de Kaspersky ha constatado que la operaci\u00f3n est\u00e1 asociada a la <a href=\"https:\/\/www.kaspersky.es\/blog\/android-tv-botnet\/32149\/\" target=\"_blank\" rel=\"noopener\">plataforma maliciosa BADBOX<\/a> y, m\u00e1s concretamente, a uno de los actores de amenazas vinculados a ella: MoYu Group. Las pistas en el c\u00f3digo del malware, junto con las superposiciones con la infraestructura previamente atribuidas a MoYu Group, apuntan a la participaci\u00f3n del grupo. La propia BADBOX re\u00fane una serie de actividades maliciosas centradas en infectar dispositivos Android y aprovechar en secreto sus recursos.<\/p>\n<p>Posteriormente, los atacantes obtienen beneficios al monetizar el acceso a recursos que pertenecen a otras personas. Al investigar la infraestructura de la botnet, nuestros expertos detectaron v\u00ednculos entre MoYu Group y los servicios PXYEDGE y ProxyForU, que ofrecen servicios de proxy residencial. Estos servicios permiten a los clientes de todo el mundo enrutar su tr\u00e1fico de Internet a trav\u00e9s de dispositivos conectados a la botnet, y as\u00ed acceder a Internet utilizando las direcciones IP de esos dispositivos. Esto sugiere que es posible que las consolas de coches infectadas ya se est\u00e9n utilizando como parte de esta infraestructura.<\/p>\n<h2>\u00bfC\u00f3mo afecta el malware a los usuarios?<\/h2>\n<p>En primer lugar, el malware consume algunos de los recursos inform\u00e1ticos de la consola. La carga adicional puede hacer que el sistema de infoentretenimiento del coche se vuelva m\u00e1s lento o menos estable. Al mismo tiempo, tambi\u00e9n es muy probable que disminuya la velocidad de conexi\u00f3n a Internet del dispositivo infectado, ya que los atacantes pueden enrutar cantidades significativas de tr\u00e1fico a trav\u00e9s de \u00e9l.<\/p>\n<p>Tambi\u00e9n vale la pena se\u00f1alar que las capacidades del malware no se limitan a proporcionar funcionalidad de proxy. Puede recibir comandos de los atacantes y descargar y ejecutar c\u00f3digo malicioso adicional. Como resultado, las consecuencias de una infecci\u00f3n pueden variar seg\u00fan la carga \u00fatil que los operadores de la botnet decidan instalar en el dispositivo.<\/p>\n<h2>Conclusi\u00f3n<\/h2>\n<p>Este caso demuestra una vez m\u00e1s que los ataques contra todo tipo de dispositivos conectados a Internet, desde descodificadores de televisi\u00f3n hasta sistemas de infoentretenimiento de coches, no son meramente te\u00f3ricos, sino una realidad muy presente. Los atacantes buscan constantemente nuevos dispositivos cuyos recursos puedan aprovechar para sus propios fines, por lo que la protecci\u00f3n contra el malware ahora va mucho m\u00e1s all\u00e1 de los ordenadores y los tel\u00e9fonos inteligentes.<\/p>\n<p>Nuestros expertos informaron al desarrollador del m\u00e9todo de distribuci\u00f3n de malware que hab\u00edan identificado, tras lo cual el desarrollador solucion\u00f3 los problemas de seguridad que se hab\u00edan detectado.<\/p>\n<p>En <a href=\"https:\/\/latam.securelist.com\/android-head-unit-malware\/101226\/\" target=\"_blank\" rel=\"noopener nofollow\">Securelist<\/a> se puede consultar un an\u00e1lisis t\u00e9cnico completo del malware.<\/p>\n<blockquote><p>\u00bfQu\u00e9 otros m\u00e9todos pueden utilizar los atacantes para piratear un coche y qu\u00e9 riesgos suponen para los conductores? M\u00e1s informaci\u00f3n en nuestras publicaciones:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/automotive-security-2025\/54562\/\" target=\"_blank\" rel=\"noopener nofollow\">Pirater\u00eda en camino: las ciberamenazas a los coches conectados<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/perfektblue-bluetooth-car-hack\/31340\/\" target=\"_blank\" rel=\"noopener\">Hackeo de coches a trav\u00e9s de Bluetooth<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/dashcam-hack-botnet-on-the-wheels\/31701\/\" target=\"_blank\" rel=\"noopener\">Botnets sobre ruedas: el hackeo masivo de dashcams<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/the-car-that-spied-on-you-carint\/32121\/\" target=\"_blank\" rel=\"noopener\">\u00bfTe est\u00e1 espiando tu coche?<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/car-manufacturers-silently-sell-user-telematics-data\/30037\/\" target=\"_blank\" rel=\"noopener\">S\u00e9 c\u00f3mo condujiste el \u00faltimo verano<\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-geek\">\n","protected":false},"excerpt":{"rendered":"<p>Los atacantes han encontrado otra fuente de recursos inform\u00e1ticos gratuitos: las consolas de coches. Echamos un vistazo al primer malware que se dirige espec\u00edficamente a los coches para la infecci\u00f3n. <\/p>\n","protected":false},"author":2739,"featured_media":32406,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[378,59,1327,264,965,1203,22,1859,784],"class_list":["post-32405","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-amenazas","tag-android","tag-botnets","tag-ciberataques","tag-coches","tag-dispositivos-conectados","tag-malware-2","tag-transporte","tag-vulnerabilidades"],"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/car-botnet-malware-for-head-units-with-android\/32405\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/car-botnet-malware-for-head-units-with-android\/30996\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/26022\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/13641\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/car-botnet-malware-for-head-units-with-android\/30828\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/car-botnet-malware-for-head-units-with-android\/30955\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/car-botnet-malware-for-head-units-with-android\/42555\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/56296\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/car-botnet-malware-for-head-units-with-android\/24230\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/car-botnet-malware-for-head-units-with-android\/33832\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/car-botnet-malware-for-head-units-with-android\/30969\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/car-botnet-malware-for-head-units-with-android\/36491\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/car-botnet-malware-for-head-units-with-android\/36403\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/coches\/","name":"coches"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32405","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2739"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=32405"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32405\/revisions"}],"predecessor-version":[{"id":32409,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32405\/revisions\/32409"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/32406"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=32405"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=32405"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=32405"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}