As centrais multimídia instaladas em carros estão se tornando um novo alvo para criminosos digitais. Pesquisadores de segurança identificaram uma campanha de malware criada especificamente para infectar sistemas Android utilizados em centrais automotivas, aproveitando justamente um recurso que deveria servir para manter esses equipamentos atualizados: o mecanismo de atualização de software.
A descoberta foi feita pela Kaspersky em junho de 2026 e representa um novo cenário para a segurança automotiva. Segundo os pesquisadores, trata-se do primeiro caso documentado de uma campanha desenvolvida para infectar uma central multimídia de veículo por meio de uma cadeia de infecção adaptada especificamente para esse tipo de equipamento.
Apesar do potencial de preocupação, não há evidências de que o malware identificado tenha sido utilizado para controlar sistemas essenciais de condução, como direção, freios ou acelerador. O objetivo observado pelos pesquisadores estava relacionado principalmente à criação de uma rede de dispositivos comprometidos, fraude publicitária e utilização das conexões de internet das centrais.
O caso, entretanto, mostra como a transformação dos carros em computadores conectados amplia também a superfície disponível para ataques.
Malware chega pelo próprio sistema de atualização
O aspecto mais incomum da campanha está na maneira como o malware consegue entrar no equipamento.
Em ataques tradicionais contra dispositivos Android, o criminoso normalmente depende de um aplicativo malicioso, arquivo infectado, site fraudulento ou alguma interação do usuário.
Nas centrais analisadas pela Kaspersky, o processo era diferente.
Os equipamentos utilizavam um aplicativo legítimo chamado TWCore, responsável por funções relacionadas à coleta de informações técnicas e à atualização do software da central. Os pesquisadores descobriram que a estrutura do firmware permitia que esse mecanismo fosse utilizado para distribuir aplicativos maliciosos.
Isso cria uma situação particularmente delicada: o recurso responsável por atualizar e manter o equipamento funcionando corretamente pode acabar sendo utilizado como caminho para instalar código malicioso.
A fabricante envolvida no caso foi a DoFun, responsável pelo software utilizado nas centrais analisadas. Depois de ser comunicada pela Kaspersky sobre o problema, a empresa informou que havia corrigido as vulnerabilidades relacionadas ao mecanismo de distribuição.
Motorista não precisa clicar em nada
Outra característica importante é que a infecção não depende necessariamente de uma ação consciente do motorista.
O malware identificado pela Kaspersky era instalado como um aplicativo Android comum, mas não apresentava uma interface visível. Dessa maneira, o programa podia permanecer executando em segundo plano sem chamar a atenção de quem estivesse utilizando o veículo.
O primeiro componente identificado pelos pesquisadores foi chamado de JarService. Ele funcionava como uma espécie de carregador, preparando o ambiente para que outros componentes maliciosos fossem instalados posteriormente.
A partir daí, a ameaça utilizava uma arquitetura composta por diferentes estágios.
Essa estratégia permite que o programa inicial seja relativamente discreto e que novas funções sejam baixadas posteriormente, conforme os comandos recebidos dos servidores controlados pelos criminosos.
Central multimídia pode virar parte de uma botnet
O objetivo final descoberto na campanha não era simplesmente infectar a central.
Os pesquisadores encontraram recursos para transformar o equipamento comprometido em um participante de uma botnet, uma rede formada por dispositivos infectados e controlados remotamente.
Um dos módulos identificados era capaz de transformar a central em um proxy. Na prática, isso significa que a conexão de internet do veículo poderia ser utilizada para encaminhar tráfego de terceiros.
O carro passa, então, a funcionar como intermediário para atividades realizadas por outra pessoa.
Essa técnica pode dificultar a identificação da origem real de determinadas atividades na internet e também permite aos operadores da rede utilizar milhares de dispositivos comprometidos como infraestrutura.
A Kaspersky identificou ainda recursos relacionados à fraude publicitária, incluindo a possibilidade de exibir anúncios e gerar cliques fraudulentos.
Malware coleta informações da central
A ameaça também consegue coletar informações técnicas do dispositivo infectado.
Entre os dados observados pelos pesquisadores estão o modelo do equipamento, resolução da tela, nome da rede Wi-Fi utilizada e endereço MAC.
Essas informações podem ser enviadas para servidores controlados pelos operadores da campanha.
O malware também pode receber novas configurações e comandos remotamente, permitindo que os criminosos alterem o comportamento do dispositivo sem precisar instalar manualmente um novo programa a cada mudança.
Esse modelo é semelhante ao funcionamento de outras botnets de dispositivos conectados.
A diferença está no tipo de equipamento utilizado. Em vez de computadores, roteadores, câmeras de segurança ou aparelhos de televisão, a infraestrutura comprometida passa a incluir centrais multimídia automotivas.
Ataque tem relação com a BadBox
Durante a investigação, os especialistas encontraram indícios que relacionam a campanha ao MoYu Group, grupo associado à conhecida botnet BadBox.
A BadBox ficou conhecida por comprometer diferentes dispositivos Android conectados à internet. A infraestrutura identificada na nova campanha apresenta características que, segundo os pesquisadores, possuem relação com atividades anteriores atribuídas ao mesmo grupo.
A conexão é importante porque mostra que os criminosos não necessariamente estão criando uma operação completamente nova.
Em vez disso, técnicas e infraestrutura utilizadas contra outros equipamentos Android podem estar sendo adaptadas para um novo tipo de dispositivo.
Isso amplia o alcance potencial das campanhas.
Carros estão se tornando dispositivos conectados
A descoberta também reflete uma mudança na indústria automotiva.
Centrais multimídia modernas não são mais apenas aparelhos responsáveis por tocar música ou exibir informações. Muitas possuem sistema operacional próprio, conexão Wi-Fi, Bluetooth, GPS, acesso à internet e, em alguns casos, cartão SIM.
Esses recursos permitem oferecer navegação, serviços online, atualizações remotas e integração com smartphones.
Por outro lado, cada conexão adicional também cria uma nova possibilidade de ataque.
A Kaspersky destaca que muitas centrais Android possuem conexão própria com a internet justamente para permitir funções como navegação e atualização de software. Isso faz com que esses dispositivos tenham características semelhantes às de outros equipamentos IoT conectados.
O problema é que uma central multimídia pode permanecer conectada durante grande parte do tempo em que o veículo está em funcionamento.
Nem todo carro com Android está vulnerável
A descoberta não significa que qualquer veículo equipado com Android esteja automaticamente infectado ou vulnerável.
Os pesquisadores identificaram a campanha em centrais que utilizavam software da DoFun, e não divulgaram uma lista indicando que todos os veículos equipados com Android ou Android Auto estejam afetados.
Essa distinção é importante.
Ter Android Auto, por exemplo, não significa necessariamente que o carro utilize a mesma arquitetura de software investigada pela Kaspersky.
O risco depende do hardware, do firmware, dos aplicativos instalados, do fabricante da central e da maneira como as atualizações são distribuídas.
Portanto, o caso não deve ser interpretado como uma ameaça generalizada contra todos os veículos conectados.
O perigo está na cadeia de confiança
Um dos principais aprendizados da descoberta está relacionado à chamada cadeia de confiança.
Quando um motorista recebe uma atualização oficial para sua central, a expectativa é que o pacote tenha sido verificado pelo fabricante e seja seguro para instalação.
Se essa infraestrutura for comprometida, entretanto, o usuário pode receber um programa malicioso acreditando que está instalando uma atualização legítima.
Esse tipo de ataque é especialmente preocupante porque explora uma função que normalmente é considerada confiável.
Não é necessário convencer o motorista a instalar um aplicativo desconhecido. O próprio sistema pode realizar a instalação como parte do processo de manutenção do equipamento.
Ataque não assumiu controle do veículo
Apesar do cenário chamar atenção, é importante separar o comprometimento da central multimídia do controle dos sistemas responsáveis pela condução do carro.
Até o momento, não há evidências de que essa campanha tenha permitido aos invasores controlar diretamente freios, direção ou acelerador.
O malware analisado pela Kaspersky estava voltado para a central multimídia e para o uso de sua conexão de internet, com funções relacionadas a fraude publicitária, coleta de informações e criação de uma infraestrutura de proxy.
Isso não elimina os riscos.
Uma central comprometida pode causar problemas de privacidade, consumir dados da conexão do veículo, apresentar comportamentos inesperados e transformar o carro em parte de uma infraestrutura utilizada por criminosos.
Além disso, o caso demonstra que vulnerabilidades aparentemente isoladas podem ganhar importância conforme os sistemas automotivos ficam cada vez mais integrados.
Como os motoristas podem se proteger
A principal recomendação é manter a central multimídia atualizada, especialmente quando o fabricante disponibiliza uma correção de segurança.
No caso investigado pela Kaspersky, a DoFun informou que corrigiu as vulnerabilidades depois de receber o alerta dos pesquisadores.
Também é recomendável evitar a instalação de aplicativos de fontes desconhecidas em centrais baseadas em Android. Arquivos APK obtidos fora de canais confiáveis podem representar um risco adicional.
Outro cuidado é verificar a origem das atualizações.
Sempre que possível, o software deve ser instalado pelos mecanismos oficiais fornecidos pelo fabricante do equipamento ou pela assistência autorizada.
Comportamentos incomuns também merecem atenção. Aparecimento inesperado de anúncios, aplicativos desconhecidos, consumo anormal de dados ou mudanças no funcionamento da central podem indicar que algo não está funcionando como deveria.
Fabricantes também precisam reforçar a segurança
O episódio mostra que a responsabilidade não está apenas nas mãos dos motoristas.
Fabricantes de centrais automotivas precisam proteger os mecanismos de atualização com medidas como assinatura digital dos pacotes, autenticação dos servidores e validação rigorosa dos comandos recebidos remotamente.
Uma atualização legítima deve poder ser distinguida de um aplicativo malicioso mesmo que um atacante consiga comprometer parte da infraestrutura utilizada para distribuí-la.
Também é importante que os fabricantes mantenham suporte de segurança por períodos compatíveis com a vida útil dos equipamentos.
Uma central instalada em um veículo pode permanecer em funcionamento durante anos. Se o fabricante deixar de fornecer atualizações, vulnerabilidades descobertas posteriormente podem permanecer abertas durante todo esse período.
Um novo tipo de botnet pode estar surgindo
A descoberta da Kaspersky não significa que criminosos já tenham criado uma gigantesca rede mundial formada por carros infectados. O que os pesquisadores encontraram foi uma campanha real capaz de comprometer determinadas centrais multimídia e utilizá-las para atividades maliciosas.
Ainda assim, o caso representa um sinal de alerta para o setor automotivo.
Durante anos, pesquisadores observaram botnets formadas por computadores, roteadores, câmeras, gravadores de vídeo e dispositivos domésticos conectados. Agora, as centrais multimídia automotivas começam a aparecer como mais um tipo de equipamento que pode ser incorporado a essas redes.
A tendência acompanha a transformação dos carros em plataformas cada vez mais conectadas.
Quanto mais funções forem transferidas para sistemas digitais, maior será a necessidade de tratar esses componentes como computadores que precisam de atualizações, proteção e monitoramento contínuos.
O ataque identificado pela Kaspersky mostra que os criminosos já estão explorando essa realidade. E o detalhe mais preocupante é que, nesse caso, a porta de entrada não foi um aplicativo obviamente suspeito ou um link enviado ao motorista, mas o próprio mecanismo criado para manter a central atualizada.
Para os proprietários, manter o software em dia e utilizar somente canais oficiais continua sendo uma das principais medidas de proteção. Para os fabricantes, o episódio reforça que uma central multimídia precisa ser tratada como parte importante da superfície de segurança de um veículo conectado.