Вредоносный пассажир В июне 2026 года «Лаборатория Касперского» обнаружила малварь, которая не пыталась маскироваться под легитимное приложение. У нее вообще не было пользовательского интерфейса. Это оказался первый задокументированный случай Android-вредоноса, который распространяется через штатную функцию обновления прошивки автомобильных головных устройств. Речь про головные устройства DoFun. В них установлено легитимное системное приложение TWCore, которое отвечает за сбор аналитики и обновление софта. Оно слушает MQTT-брокер на subdomain cardoor[.]cn и по команде может скачать и установить любой APK-файл. Владельцы устройств об этом даже не догадываются. Цепочка тут уже в целом ясна. Первый загрузчик JarService — маленькое приложение без интерфейса, которое расшифровывает XOR-блоки и запускает второй загрузчик. Тот связывается с C2, получает ссылку на третий этап, а финальный блок уже командует «кликером» и прокси-модулем. По умолчанию раз в 90 минут он отправляет на сервер данные об устройстве и получает задания. Всего реализовано девять команд. Среди прочего: открыть ссылку в WebView с выполнением JavaScript, поставить задачу в HTTP, скачать и выполнить произвольный код и так далее. Мотивация здесь не очень страшная. В основном это рекламный фрод и выращивание прокси-ботнета. Reverse-прокси-модуль под названием «zhima» исследователи из Nokia Deepfield независимо нашли в ТВ-приставках примерно в то же время. А по именам потоков в коде и общей инфраструктуре авторы атрибутируют кампанию группе MoYu, которая связана с ботнетом BADBOX. К счастью, водители вряд ли используют головное устройство для мобильного банка, но вот в качестве узла ботнета машина вполне может послужить. Производитель уже в курсе и, по слухам, что-то там починил. А всем владельцам DoFun можно посоветовать проверить, не появилось ли в системе приложение без иконки. @antiinfosec