Investigadores han identificado el primer caso documentado de malware diseñado específicamente para infectar pantallas inteligentes de vehículos que utilizan el sistema operativo Android. Esta amenaza aprovecha el mecanismo de actualización de estos dispositivos para instalar código malicioso sin que el conductor lo detecte, representando un vector de ataque hasta ahora no documentado en la industria automotriz. Las pantallas de infoentretenimiento de los automóviles modernos funcionan de manera similar a una tableta, manteniéndose conectadas a internet a través de redes WiFi o tarjetas SIM. Esto les permite ejecutar diversas aplicaciones de navegación, mapas y entretenimiento, lo que las convierte en un blanco atractivo para los ciberdelincuentes. El ecosistema de estos dispositivos, que opera con autonomía relativa del sistema principal del vehículo, ha permanecido históricamente fuera del alcance de investigaciones de seguridad profundas, creando una brecha de visibilidad crítica. El mecanismo de infección El malware no requiere que el conductor descargue una aplicación sospechosa ni interactúe con enlaces maliciosos. Los atacantes han explotado el sistema de actualización de varios modelos de pantallas Android, aprovechando TWCore, una aplicación legítima que gestiona las actualizaciones de software. En condiciones normales, esta aplicación obtiene desde la nube del desarrollador la información necesaria para instalar archivos en el dispositivo. Sin embargo, los atacantes manipularon este canal para introducir de manera oculta un programa denominado JarService. JarService es una aplicación sin interfaz de usuario que no intenta simular ser un servicio legítimo y no requiere interacción por parte del conductor. Su código, cifrado, contiene la carga útil para la siguiente etapa de la infección. Su función principal es descifrar esos datos y ejecutar un descargador malicioso que se conecta a un servidor de comando y control, enviando información sobre el dispositivo infectado y recibiendo a cambio un vínculo con la próxima carga maliciosa. Capacidades y alcance de la amenaza Este componente finaliza instalando un clicker, un tipo de malware utilizado para inflar fraudulentamente las impresiones publicitarias. A partir de este punto, los atacantes pueden añadir un módulo adicional llamado zhima, que integra la unidad de infoentretenimiento infectada a una botnet. Una vez que el clicker está instalado, puede recibir al menos nueve tipos de instrucciones de los atacantes, que incluyen mostrar anuncios no autorizados, generar fraude publicitario, realizar solicitudes HTTP, abrir páginas web y descargar nuevos componentes maliciosos. Además, el programa recopila información técnica del dispositivo, como el modelo de la pantalla, su resolución, la dirección MAC y los detalles de la red WiFi conectada. Con estos datos, los atacantes alimentan un servicio de proxy residencial, permitiendo enrutar tráfico ajeno a través de los dispositivos.
Tecnologia
Malware en pantallas vehiculares explota actualizaciones para robar datos y crear botnets
Investigadores documentan primer ataque a sistemas de infoentretenimiento Android en automóviles, afectando potencialmente a millones de dispositivos conectados
Investigadores han identificado el primer caso documentado de malware diseñado específicamente para infectar pantallas inteligentes de vehículos que utilizan el sistema operativo Android. Esta amenaza aprovecha el mecanismo de actualización de estos dispositivos para instalar código malicioso sin que el conductor lo detecte, representando un vector de ataque hasta ahora…
Redaccion NEO·6/9/2026




