¿Tiene una pantalla inteligente en su vehículo? Kaspersky descubre el primer malware dirigido a estos dispositivos

0
27
Kaspersky
Kaspersky.
Kaspersky
Kaspersky.

El ataque aprovecha el sistema de actualización de las pantallas para instalar código malicioso de forma oculta, recopilar información técnica y realizar fraudes publicitarios.

Los ciberdelincuentes encontraron un nuevo lugar para desplegar malware: la pantalla del vehículo. Kaspersky descubrió el primer caso documentado de una amenaza diseñada específicamente para infectar estos dispositivos. Aprovechando su propio sistema de actualización para entrar de forma oculta. Ejecutar fraude publicitario y recopilar información sin que el conductor lo advierta.

La amenaza fue creada específicamente para pantallas de autos que funcionan con Android. Una vez logra entrar al dispositivo. Puede instalar otros programas maliciosos, mostrar anuncios sin autorización y generar fraude publicitario a gran escala.

Los investigadores de Kaspersky relacionan esta campaña con MoYu Group. Un grupo vinculado a BadBox, una conocida red de dispositivos Android infectados.

El riesgo no es menor. Muchas de las pantallas que vienen instaladas en los vehículos, o que se agregan después, funcionan prácticamente como una tableta Android.

Esto significa que también pueden ejecutar aplicaciones maliciosas diseñadas para ese sistema operativo. Además, aunque normalmente no almacenan grandes cantidades de información personal. Muchas permanecen conectadas a Internet, utilizan tarjetas SIM y acceden a redes WiFi para funciones como mapas, navegación y actualizaciones. Esa conectividad las está convirtiendo en un nuevo punto de entrada para los ciberdelincuentes.

¿Cómo entra el malware sin que el conductor lo note?

El ataque aprovecha algo que cualquier conductor consideraría normal. Una actualización del sistema de la pantalla. Los ciberdelincuentes lograron manipular el mecanismo de actualización de varios modelos de pantallas Android del proveedor DoFun. Para instalar malware sin que el usuario tuviera que descargar nada ni notara algo extraño.

DoFun asegura que ya corrigió la vulnerabilidad después de ser alertado por Kaspersky. El punto de entrada fue TWCore, una aplicación legítima que viene en estos dispositivos y se encarga, entre otras funciones, de gestionar sus actualizaciones.

Los atacantes manipularon ese canal para instalar de forma oculta un programa llamado JarService. Que podía funcionar en segundo plano sin mostrar ventanas, alertas ni señales visibles para el conductor.

Una vez instalado, el malware podía recibir nueve tipos de instrucciones, entre ellas mostrar anuncios no deseados. Generar fraude publicitario y descargar otros componentes maliciosos.

También recopilaba información técnica del dispositivo, como el modelo de la pantalla, su resolución, la red WiFi a la que estaba conectada y su dirección física.

El principal riesgo es que, una vez comprometida, la pantalla deja de ser un dispositivo bajo el control exclusivo del conductor.

Los atacantes pueden ejecutar acciones de forma remota y silenciosa, mientras el sistema continúa funcionando aparentemente con normalidad. Esto amplía la superficie de ataque de los vehículos. Y demuestra que sus sistemas multimedia también deben considerarse parte de la seguridad digital del automóvil.

Kaspersky encontró además vínculos entre la infraestructura utilizada en este ataque y BadBox. Una gran red de dispositivos Android infectados que ha sido utilizada para redirigir tráfico de Internet sin autorización y robar información.

“Este caso es especialmente relevante porque el ataque no depende de que el conductor descargue una aplicación sospechosa o haga clic en un enlace. Los ciberdelincuentes aprovecharon un canal en el que normalmente confiamos. Como las actualizaciones del propio dispositivo, para instalar malware de forma silenciosa. Eso cambia el nivel de riesgo, ya que una misma vía de actualización comprometida puede servir para llegar a muchos dispositivos y convertirlos. Sin que sus propietarios lo sepan, en parte de operaciones de fraude o en una puerta para descargar nuevas amenazas. Además, demuestra que el malware de Android está expandiéndose más allá de celulares y televisores hacia los sistemas conectados de los vehículos. Cuantos más dispositivos incorporen Android y conexión permanente a Internet. Más importante será proteger también esos nuevos puntos de acceso”. Afirma Lisandro Ubiedo, analista Senior de Seguridad del Equipo Global de Investigación y Análisis para América Latina en Kaspersky.

Para evitar estas vulnerabilidades, los expertos de Kaspersky recomiendan: 

  • Revise de dónde vienen las actualizaciones de la pantalla. Mantenga el sistema al día, pero instale únicamente actualizaciones proporcionadas por el fabricante o distribuidor oficial. Si su modelo presenta una alerta de seguridad, verifique si existe una corrección disponible y aplíquela cuanto antes.
  • Preste atención a comportamientos extraños. Anuncios que aparecen sin razón, aplicaciones desconocidas, mayor consumo de datos o cambios repentinos en el funcionamiento de la pantalla pueden ser señales de alerta. Si nota algo inusual, desconecte el dispositivo de Internet y consulte al fabricante o a un servicio técnico autorizado.
  • Proteja también los dispositivos que conecta al vehículo. Celulares y tabletas forman parte del mismo entorno digital y pueden intercambiar información con la pantalla. Utilice una solución de seguridad confiable, como Kaspersky Premium, en sus dispositivos Android para detectar y bloquear malware y otras amenazas.