Voltar
Hackers infectam centrais multimídia Android com malware de botnet proxy

Centrais multimídia Android automotivas infectadas por malware de botnet proxy

Aprofundamento CEVIU

Aprofundamento

A infecção de centrais multimídia Android da DoFun pelo malware JarService, atribuída ao grupo MoYu, expõe uma grave falha na cadeia de suprimentos. Esta não é uma tática nova para cibercriminosos. Em 19 de fevereiro de 2026, o CEVIU News noticiou sobre o malware Keenadu, um ataque de supply chain que incorporava software malicioso em dispositivos Android. Agora, vemos essa estratégia avançar para sistemas automotivos, mostrando a sofisticação de grupos como MoYu, já conhecido pelo BadBox.

O JarService opera transformando os veículos infectados em nós de uma botnet proxy SOCKS5 e clientes de fraude de cliques. O malware, distribuído via um APK malicioso injetado através do aplicativo legítimo TWCore, usa um broker MQTT para receber comandos do domínio cardoor[.]cn. Esse modelo de monetização, onde dispositivos domésticos ou conectados são cooptados para fraudar anúncios e mascarar tráfego, foi detalhado pelo CEVIU News em 23 de junho de 2026, na matéria sobre o uso de proxies residenciais por apps gratuitos de VPN e streaming. Embora a notícia atual afirme que controles físicos do carro não são afetados, a exploração de um sistema embarcado crítico como este representa uma escalada preocupante na superfície de ataque.

O que mudou

A principal mudança aqui é a especificidade do alvo: agora são centrais multimídia automotivas. Enquanto a matéria de 19 de fevereiro de 2026 abordava ataques de supply chain em dispositivos Android de forma mais genérica, e a Operação Fuyao, de 4 de agosto de 2026, focava em Android TVs para fraude de anúncios, esta é a primeira vez que vemos um ataque documentado visando diretamente o ecossistema Android embarcado em carros. Isso mostra uma evolução no foco dos cibercriminosos, que estão explorando nichos de mercado e expandindo suas redes de botnets para novos tipos de hardware conectado. A complexidade do ambiente automotivo também adiciona uma camada extra de preocupação.

Por que isso importa

Esta notícia importa porque demonstra a fragilidade da cadeia de suprimentos de tecnologia, um ponto fraco cada vez mais explorado por atacantes. A capacidade de transformar carros em partes de uma botnet expõe proprietários de veículos a riscos de privacidade e uso indevido de dados, além de sobrecarregar as redes com tráfego indesejado. Para as empresas do setor automotivo, a reputação e a confiança do consumidor estão em jogo. É um alerta para a necessidade de rigor na segurança de software e hardware em todos os elos da cadeia de produção, especialmente em um futuro onde os veículos serão cada vez mais conectados.

Linha do tempo

  1. Ataque de Supply Chain Incorpora Malware em Dispositivos Android (Keenadu)

  2. Novo malware MagicAd para Android inunda dispositivos com anúncios e ignora restrições

  3. Apps gratuitos de VPN e streaming estão poluindo redes corporativas com tráfego de proxy residencial

  4. Operação Fuyao: Império de Fraude de Anúncios com IA e Malware em Android TVs é Desvendado

  5. Kimwolf v7: Ameaça de Botnet IoT Evolui com Ataques HTTP/2 e C2 Resiliente

  6. Ataques de Cibercriminosos Exploram Domínios Expirados para Desviar Tráfego e Distribuir Malwares

  7. Centrais multimídia Android automotivas infectadas por malware de botnet proxy

Perguntas frequentes

O que é o malware JarService e como ele funciona?

O JarService é um malware de botnet proxy que infecta centrais multimídia Android. Ele se disfarça como um APK malicioso e se instala através do aplicativo TWCore, usado para atualizações legítimas. Uma vez ativo, ele recebe comandos via broker MQTT e transforma o dispositivo em um nó de proxy SOCKS5, além de realizar fraude de cliques.

Minha central multimídia pode afetar a segurança do meu carro?

De acordo com os pesquisadores, não há indícios de que o JarService afete os controles críticos do veículo. Sua função principal é monetização através de botnet proxy e fraude de anúncios. No entanto, ele compromete a privacidade, consome recursos de rede e pode ser uma porta de entrada para futuras explorações mais perigosas.

Como posso identificar se meu veículo está infectado?

A maneira mais direta de identificar uma possível infecção é monitorar o tráfego de rede da sua central multimídia. Busque por comunicações suspeitas com o domínio cardoor[.]cn. A presença desse tráfego é um forte indicativo de atividade maliciosa pelo JarService.

Por que cibercriminosos usam centrais multimídia como botnet proxy?

Cibercriminosos usam esses dispositivos para criar botnets proxy SOCKS5 porque eles fornecem endereços IP residenciais. Esses IPs são valiosos para atividades ilícitas, como fraude de anúncios, ataques de força bruta e evasão de bloqueios geográficos, dificultando a rastreabilidade e monetizando a rede de dispositivos comprometidos.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
24 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser