Investigadores de Kaspersky descubrieron en junio de este año un nuevo malware para Android que, a diferencia del comportamiento habitual de este tipo de programas, no intentaba disfrazarse de aplicación legítima ni tenía interfaz visible. Esta particularidad llevó a los expertos a sospechar que la app llegaba a los dispositivos sin conocimiento de los usuarios.

Las investigaciones de la compañía confirmaron que se trata de un descargador de múltiples etapas cuyo propósito final es el fraude publicitario y la creación de una red de proxies (botnet). El hallazgo constituye, según el informe de Kaspersky, “el primer caso documentado de malware encontrado en una unidad central de auto con una cadena de infección específica para ese tipo de dispositivo”.

El malware se propagó a través del actualizador integrado en el firmware de unidades centrales del fabricante DoFun, aprovechando una aplicación legítima llamada TWCore, encargada de recopilar datos y actualizar el software del dispositivo. Kaspersky notificó la falla al proveedor, que posteriormente informó haberla corregido.

La cadena de infección se compone de tres etapas: un descargador inicial llamado JarService, un cargador intermedio que se comunica con servidores de los atacantes, y una carga final que actúa como “clicker” y proxy inverso. Esta última etapa envía información del dispositivo infectado, como resolución de pantalla, modelo, red Wi-Fi conectada y dirección MAC, a los servidores de comando y control cada 90 minutos.

Kaspersky atribuye esta actividad, con alta confianza, al grupo MoYu, un actor vinculado a la plataforma de malware BADBOX. La atribución se basa en el nombre de un hilo de ejecución hallado en el código y en amplias coincidencias de infraestructura de red con la actividad de ese grupo, identificadas también de forma independiente por investigadores de Nokia Deepfield.

Durante la investigación, la compañía halló un panel de administración del módulo de proxy inverso que permite registrarse a cualquier persona que cuente con un código de invitación válido. Ese panel comparte enlaces con los sitios de dos proveedores de servicios de proxies residenciales, PXYEDGE y ProxyForU, lo que refuerza la vinculación con la infraestructura de MoYu Group.

Kaspersky señaló que, pese a los esfuerzos de la industria de ciberseguridad y las fuerzas de seguridad por desmantelar la botnet BADBOX, actores individuales vinculados a ella continúan operando e infectando dispositivos en todo el mundo. La compañía advirtió que “los atacantes también se están expandiendo activamente hacia nuevas plataformas”, lo que exige nuevas medidas de protección para las unidades centrales de vehículos.