Злоумышленники использовали легитимное приложение TWCore, которое отвечает за обновление ПО головных устройств на базе китайской DoFun.
Вредоносное ПО устанавливалось как обычное приложение, не имело интерфейса и работало в фоновом режиме. Оно позволяло загружать дополнительные модули, показывать рекламу и собирать данные об устройстве.
DoFun остановила распространение после уведомления от «Лаборатории Касперского» и автоматически обновила системы пользователей.
Кто под угрозой
Точных данных о марках автомобилей нет. DoFun поставляет ПО для универсальных головных устройств, которые владельцы устанавливают самостоятельно для получения функций Android Auto или CarPlay. Это не заводские прошивки, а устройства послепродажного рынка. Они могут стоять на любых автомобилях, включая отечественные.
По словам экспертов, это история про класс устройств, а не про конкретные марки машин, уточняет «Коммерсантъ».
Хакеры зарабатывают
За атаками стоит группа MoYu, связанная с ботнетом BadBox.
Головные устройства имеют SIM-карты и постоянный доступ к интернету, что делает их полезными прокси для киберпреступников. Через них можно проводить рекламный фрод, регистрировать фейковые аккаунты, обходить антифрод-ограничения и участвовать в DDoS-атаках.
За первые восемь месяцев 2025 года хакеры совершили 328 атак на автомобили, на 20% больше, чем годом ранее.
Ранее в Новосибирской области задержали четырех хакеров. Также сообщалось, что голосовые ассистенты все чаще становятся мишенью для злоумышленников. Эксперты рассказали о тревожных признаках, по которым можно определить, что вашей колонкой управляют извне.


