{"id":25278,"date":"2026-08-29T09:03:05","date_gmt":"2026-08-29T12:03:05","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=25278"},"modified":"2026-08-27T18:06:49","modified_gmt":"2026-08-27T21:06:49","slug":"car-botnet-malware-for-head-units-with-android","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/car-botnet-malware-for-head-units-with-android\/25278\/","title":{"rendered":"Botnet sobre rodas: o primeiro cavalo de Troia voltado para centrais multim\u00eddia automotivas"},"content":{"rendered":"<p>Em junho de 2026, descobrimos um malware incomum que tem como alvo\u2026 centrais multim\u00eddia automotivas baseadas em Android. Este \u00e9 o primeiro caso documentado de malware distribu\u00eddo para centrais multim\u00eddia automotivas por meio de um servi\u00e7o de atualiza\u00e7\u00e3o autom\u00e1tica de firmware. J\u00e1 abordamos diversos <a href=\"https:\/\/www.kaspersky.com.br\/blog\/tag\/carros\/\" target=\"_blank\" rel=\"noopener\">incidentes de ciberseguran\u00e7a automotiva<\/a>, mas, em geral, eles envolviam vazamentos de dados na <a href=\"https:\/\/www.kaspersky.com.br\/blog\/tracking-and-hacking-kia-cars-via-internet\/23104\/\" target=\"_blank\" rel=\"noopener\">infraestrutura digital<\/a> das fabricantes ou <a href=\"https:\/\/www.kaspersky.com.br\/blog\/perfektblue-bluetooth-car-hack-2\/24166\/\" target=\"_blank\" rel=\"noopener\">testes<\/a> conduzidos por pesquisadores de seguran\u00e7a.<\/p>\n<p>No entanto, este caso envolve malware que cibercriminosos est\u00e3o distribuindo <em>ativamente<\/em>. Os objetivos s\u00e3o cometer fraude publicit\u00e1ria e criar uma <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/botnet\/\" target=\"_blank\" rel=\"noopener\">botnet<\/a> de proxies formada por centrais multim\u00eddia automotivas infectadas. Neste artigo, explicamos o que \u00e9 uma central multim\u00eddia automotiva, como os invasores infectam esses dispositivos e o que isso pode significar para os motoristas.<\/p>\n<h2>O que \u00e9 uma central multim\u00eddia automotiva?<\/h2>\n<p>Primeiro, vamos esclarecer o que \u00e9 exatamente uma <a href=\"https:\/\/pt.wikipedia.org\/wiki\/Unidade_principal_automotiva\" target=\"_blank\" rel=\"noopener nofollow\">central multim\u00eddia<\/a> automotiva. O termo pode parecer t\u00e9cnico, mas, na realidade, a maioria dos motoristas interage com uma delas sempre que usa o carro. A central multim\u00eddia \u00e9 o sistema de infoentretenimento do ve\u00edculo, geralmente centrado em uma tela usada para controlar a navega\u00e7\u00e3o, a m\u00fasica e outras fun\u00e7\u00f5es do ve\u00edculo. Nos carros modernos, as centrais multim\u00eddia automotivas costumam estar conectadas \u00e0 Internet.<\/p>\n<p>As fabricantes usam frequentemente o Android nas centrais multim\u00eddia por sua praticidade, j\u00e1 que o sistema foi desenvolvido para atender a diferentes usos automotivos e oferece diversas vantagens:<\/p>\n<ul>\n<li>muitas op\u00e7\u00f5es de personaliza\u00e7\u00e3o da interface;<\/li>\n<li>facilidade para desenvolver aplicativos;<\/li>\n<li>a possibilidade de adicionar aplicativos e componentes pr\u00f3prios ao sistema;<\/li>\n<li>um grande ecossistema de aplicativos j\u00e1 existente.<\/li>\n<\/ul>\n<p>No entanto, essas mesmas vantagens tamb\u00e9m criam riscos, pois os aplicativos podem ser maliciosos em vez de leg\u00edtimos. E foi exatamente isso que aconteceu neste caso: usando um aplicativo malicioso, invasores incorporaram ve\u00edculos a uma botnet. Veja como isso aconteceu\u2026<\/p>\n<h2>Como os invasores infectam as centrais multim\u00eddia automotivas e qual malware utilizam?<\/h2>\n<p>Primeiro, \u00e9 importante observar que esse malware n\u00e3o afeta todas as centrais multim\u00eddia automotivas, mas apenas aquelas que utilizam software desenvolvido pela empresa chinesa DoFun. A empresa desenvolve firmware, aplicativos e servi\u00e7os de nuvem para sistemas de infoentretenimento automotivos baseados em Android e, de acordo com seu <a href=\"https:\/\/www.dofun.cc\/cloud\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">site<\/a>, atende a mais de 30 milh\u00f5es de propriet\u00e1rios de ve\u00edculos em todo o mundo.<\/p>\n<p>Para distribuir o malware para o sistema de infoentretenimento de um ve\u00edculo, os invasores usam o TWCore, um aplicativo de sistema leg\u00edtimo respons\u00e1vel pelas atualiza\u00e7\u00f5es de software nas centrais multim\u00eddia automotivas da DoFun. Em condi\u00e7\u00f5es normais, o TWCore obt\u00e9m da nuvem da desenvolvedora informa\u00e7\u00f5es sobre os arquivos que precisam ser baixados e instalados no dispositivo. Esses arquivos s\u00e3o, principalmente, atualiza\u00e7\u00f5es de software j\u00e1 instalado na central multim\u00eddia, mas o mesmo mecanismo pode ser usado para instalar novos aplicativos. E \u00e9 exatamente isso que os invasores exploram: eles usam o TWCore para instalar o JarService (um <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/trojan-droppers\/\" target=\"_blank\" rel=\"noopener\">dropper de cavalo de Troia<\/a> malicioso) nas centrais multim\u00eddia automotivas.<\/p>\n<p>O JarService \u00e9 essencialmente um aplicativo \u201cvazio\u201d. Ou seja, ele n\u00e3o tem uma interface de usu\u00e1rio e n\u00e3o tenta se passar por um servi\u00e7o leg\u00edtimo. A aus\u00eancia de uma interface faz todo sentido neste caso: os invasores n\u00e3o precisam convencer o usu\u00e1rio a instalar o malware manualmente, e nenhuma intera\u00e7\u00e3o do usu\u00e1rio \u00e9 necess\u00e1ria.<\/p>\n<p>O c\u00f3digo do JarService cont\u00e9m, de forma criptografada, a carga \u00fatil da pr\u00f3xima etapa, al\u00e9m de informa\u00e7\u00f5es sobre sua vers\u00e3o e ponto de entrada. A fun\u00e7\u00e3o do JarService \u00e9 descriptografar esses dados e iniciar a pr\u00f3xima etapa da infec\u00e7\u00e3o: um m\u00f3dulo malicioso de download. Depois de iniciado, o m\u00f3dulo de download se conecta ao servidor de comando e controle (C2) dos invasores e envia informa\u00e7\u00f5es sobre o malware instalado. Em resposta, o servidor fornece um link para a carga \u00fatil da pr\u00f3xima etapa. O m\u00f3dulo de download obt\u00e9m essa carga \u00fatil, descriptografa-a e a executa.<\/p>\n<p>Neste caso, o malware instala um tipo de malware conhecido como \u201cclicker\u201d, usado para aumentar fraudulentamente o n\u00famero de impress\u00f5es de an\u00fancios. Depois de ser executado, o malware entra em contato regularmente com o servidor C2 e envia informa\u00e7\u00f5es sobre o dispositivo infectado, incluindo seu modelo, resolu\u00e7\u00e3o de tela, endere\u00e7o MAC e detalhes da rede Wi-Fi conectada. Em troca, o malware pode receber v\u00e1rios comandos dos invasores. Por exemplo, ele pode fazer solicita\u00e7\u00f5es HTTP e abrir p\u00e1ginas da Web. Mas, mais importante ainda, pode baixar e executar c\u00f3digo malicioso adicional no sistema de infoentretenimento do ve\u00edculo comprometido.<\/p>\n<p>Os invasores usam esse recurso para instalar um m\u00f3dulo malicioso chamado <em>zhima<\/em>, que adiciona a central multim\u00eddia infectada a uma botnet. A botnet resultante \u00e9 usada para operar um servi\u00e7o conhecido como <a href=\"https:\/\/www.kaspersky.com.br\/blog\/save-your-home-router-from-apt-residential-proxy\/24012\/#:~:text=Como%20os%20roteadores%20comprometidos%20s%C3%A3o%20explorados\" target=\"_blank\" rel=\"noopener\">proxy residencial<\/a>, permitindo que os invasores direcionem seu tr\u00e1fego por meio dos dispositivos infectados ao realizar ataques e outras atividades maliciosas.<\/p>\n<h2>Quem est\u00e1 por tr\u00e1s do malware e o que os invasores pretendem alcan\u00e7ar?<\/h2>\n<p>Os invasores infectam centrais multim\u00eddia automotivas com malware principalmente para expandir a botnet. Uma investiga\u00e7\u00e3o realizada por especialistas da Kaspersky constatou que a opera\u00e7\u00e3o est\u00e1 associada \u00e0 <a href=\"https:\/\/www.kaspersky.com.br\/blog\/android-tv-botnet\/25025\/\" target=\"_blank\" rel=\"noopener\">plataforma maliciosa BADBOX<\/a> e, mais especificamente, a um dos agentes de amea\u00e7a ligados a ela: o MoYu Group. Ind\u00edcios no c\u00f3digo do malware, juntamente com semelhan\u00e7as em rela\u00e7\u00e3o \u00e0 infraestrutura anteriormente atribu\u00edda ao MoYu Group, apontam para o envolvimento do grupo. A pr\u00f3pria BADBOX re\u00fane uma s\u00e9rie de atividades maliciosas voltadas \u00e0 infec\u00e7\u00e3o de dispositivos Android e \u00e0 explora\u00e7\u00e3o clandestina de seus recursos.<\/p>\n<p>Os invasores, ent\u00e3o, ganham dinheiro monetizando o acesso a recursos que pertencem a outras pessoas. Ao investigar a infraestrutura da botnet, nossos especialistas descobriram v\u00ednculos entre o MoYu Group e os servi\u00e7os PXYEDGE e ProxyForU, que oferecem servi\u00e7os de proxy residencial. Esses servi\u00e7os permitem que clientes de todo o mundo direcionem seu tr\u00e1fego de Internet por meio de dispositivos conectados \u00e0 botnet e, assim, acessem a Internet usando os endere\u00e7os IP desses dispositivos. Isso sugere que as centrais multim\u00eddia automotivas infectadas j\u00e1 podem estar sendo usadas como parte dessa infraestrutura.<\/p>\n<h2>Como o malware afeta os usu\u00e1rios?<\/h2>\n<p>Em primeiro lugar, o malware consome parte dos recursos computacionais da central multim\u00eddia automotiva. A carga adicional pode fazer com que o sistema de infoentretenimento do ve\u00edculo fique mais lento ou menos est\u00e1vel. Ao mesmo tempo, \u00e9 muito prov\u00e1vel que a velocidade da conex\u00e3o de Internet do dispositivo infectado tamb\u00e9m diminua, pois os invasores podem direcionar grandes volumes de tr\u00e1fego por meio dele.<\/p>\n<p>Tamb\u00e9m vale destacar que o malware n\u00e3o se limita a oferecer funcionalidade de proxy. Ele pode receber comandos dos invasores, al\u00e9m de baixar e executar c\u00f3digo malicioso adicional. Como resultado, as consequ\u00eancias de uma infec\u00e7\u00e3o podem variar de acordo com a carga \u00fatil que os operadores da botnet decidirem instalar no dispositivo.<\/p>\n<h2>Conclus\u00e3o<\/h2>\n<p>Este caso demonstra mais uma vez que ataques a todos os tipos de dispositivos conectados \u00e0 Internet, de decodificadores de TV a sistemas de infoentretenimento automotivo, n\u00e3o s\u00e3o apenas uma possibilidade te\u00f3rica, mas uma realidade concreta. Os invasores est\u00e3o constantemente procurando novos dispositivos cujos recursos possam explorar para seus pr\u00f3prios fins. Por isso, a prote\u00e7\u00e3o contra malware \u00e9 importante muito al\u00e9m de computadores e smartphones.<\/p>\n<p>Nossos especialistas informaram a desenvolvedora sobre o esquema de distribui\u00e7\u00e3o do malware que identificaram, e ela corrigiu os problemas de seguran\u00e7a identificados.<\/p>\n<p>Uma an\u00e1lise t\u00e9cnica completa do malware est\u00e1 dispon\u00edvel na <a href=\"https:\/\/securelist.com.br\/android-head-unit-malware\/1878\/\" target=\"_blank\" rel=\"noopener\">Securelist<\/a>.<\/p>\n<blockquote><p>Que outros m\u00e9todos os invasores podem usar para comprometer um ve\u00edculo e quais riscos eles representam para os motoristas? Leia mais em nossas publica\u00e7\u00f5es:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/automotive-security-2025\/54562\/\" target=\"_blank\" rel=\"noopener nofollow\">Hackers na estrada: amea\u00e7as cibern\u00e9ticas a carros conectados<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com.br\/blog\/perfektblue-bluetooth-car-hack-2\/24166\/\" target=\"_blank\" rel=\"noopener\">Carros hackeados via Bluetooth<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com.br\/blog\/dashcam-hack-botnet-on-the-wheels\/24558\/\" target=\"_blank\" rel=\"noopener\">Botnets sobre rodas: a invas\u00e3o em massa das c\u00e2meras veiculares<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com.br\/blog\/the-car-that-spied-on-you-carint\/24995\/\" target=\"_blank\" rel=\"noopener\">Seu carro pode estar espionando voc\u00ea<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com.br\/blog\/car-manufacturers-silently-sell-user-telematics-data\/22626\/\" target=\"_blank\" rel=\"noopener\">Eu sei o que voc\u00ea fez (no volante) no ver\u00e3o passado<\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-geek\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"premium-geek\" value=\"19875\">\n","protected":false},"excerpt":{"rendered":"<p>Os invasores encontraram mais uma fonte de recursos computacionais gratuitos: as centrais multim\u00eddia automotivas. Analisamos o primeiro malware desenvolvido especificamente para infectar ve\u00edculos. <\/p>\n","protected":false},"author":2739,"featured_media":25279,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[218,34,791,238,515,647,35,2374,267],"class_list":["post-25278","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-ameacas","tag-android","tag-botnets","tag-carros","tag-ciberataques","tag-dispositivos-conectados","tag-malware-2","tag-transporte","tag-vulnerabilidades"],"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/car-botnet-malware-for-head-units-with-android\/25278\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/car-botnet-malware-for-head-units-with-android\/30996\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/26022\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/13641\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/car-botnet-malware-for-head-units-with-android\/30828\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/car-botnet-malware-for-head-units-with-android\/32405\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/car-botnet-malware-for-head-units-with-android\/30955\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/car-botnet-malware-for-head-units-with-android\/42555\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/56296\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/car-botnet-malware-for-head-units-with-android\/24230\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/car-botnet-malware-for-head-units-with-android\/33832\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/car-botnet-malware-for-head-units-with-android\/30969\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/car-botnet-malware-for-head-units-with-android\/36491\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/car-botnet-malware-for-head-units-with-android\/36403\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/carros\/","name":"carros"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25278","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2739"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=25278"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25278\/revisions"}],"predecessor-version":[{"id":25281,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25278\/revisions\/25281"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/25279"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=25278"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=25278"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=25278"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}