AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

### Nuevo malware dirigido a firmware Android de DoFun convierte head units de vehículos en botnets proxy

#### Introducción

Un equipo de investigadores de Kaspersky ha revelado la existencia de una nueva familia de malware orientada específicamente a los sistemas de infoentretenimiento basados en Android, fabricados por DoFun. Esta amenaza, detectada en junio de 2026, representa un salto cualitativo en la sofisticación y alcance del malware dirigido a dispositivos embebidos en el sector de automoción, ya que explota los mecanismos de actualización legítimos del fabricante para distribuir cargas maliciosas. El objetivo final es doble: fraudes publicitarios masivos y la creación de una botnet proxy a escala global.

#### Contexto del Incidente

DoFun es un proveedor chino de head units Android ampliamente empleado en vehículos, tanto en equipamiento original (OEM) como en el aftermarket, especialmente en mercados emergentes. Su firmware, basado en versiones recientes de Android, es susceptible de ser manipulado a través de su sistema de actualización remota, que se distribuye en millones de dispositivos. El incidente pone el foco en la creciente convergencia entre el sector del automóvil y las amenazas propias del ecosistema Android, tradicionalmente asociadas a smartphones y tablets.

La campaña maliciosa fue identificada cuando analistas del Global Research and Analysis Team (GReAT) de Kaspersky observaron patrones anómalos de tráfico y actividad inusual en sistemas de infoentretenimiento durante auditorías de seguridad en flotas de vehículos conectados.

#### Detalles Técnicos

El malware, al que Kaspersky ha denominado provisionalmente “DoFunDown”, aprovecha el mecanismo de actualización OTA (Over The Air) incorporado en el firmware de DoFun. Según el análisis, el vector de ataque principal implica la manipulación o suplantación del servidor de actualizaciones, permitiendo así la entrega de payloads maliciosos firmados o empaquetados de forma similar a las actualizaciones legítimas.

El proceso de infección se produce en varias etapas:

– **Primera etapa:** El updater legítimo descarga e instala un APK modificado, persistente, que obtiene privilegios a nivel de sistema gracias a permisos excesivos concedidos por el propio firmware.
– **Segunda etapa:** Este APK actúa como dropper, descargando módulos adicionales desde servidores C2 (Command & Control) controlados por los atacantes.
– **Tercera etapa:** Los módulos secundarios habilitan funcionalidad de botnet proxy (redireccionando tráfico y ocultando actividades maliciosas) y manipulación de tráfico web para la generación de clics fraudulentos en campañas de adware.

El malware ha sido catalogado bajo el CVE-2026-XXXX (pendiente de publicación formal), dado que explota debilidades en la validación de actualizaciones OTA. Los TTP (Tactics, Techniques, and Procedures) observados se alinean principalmente con los apartados T1195 (“Supply Chain Compromise”) y T1071.001 (“Web Protocols”) del framework MITRE ATT&CK.

Entre los indicadores de compromiso (IoC) detectados, destacan:

– Conexiones persistentes a dominios C2 registrados en Rusia y el sudeste asiático.
– Presencia de procesos anómalos con nombres similares a servicios legítimos de Android.
– Generación de tráfico HTTP(s) en horarios atípicos y hacia endpoints no documentados en la documentación oficial de DoFun.

Se ha observado además que la infraestructura C2 emplea técnicas de rotación de IP y ofuscación DNS para dificultar el análisis y la atribución.

#### Impacto y Riesgos

Se estima que el malware podría haber afectado ya a cerca de 1,2 millones de dispositivos en Europa del Este, Asia y América Latina, con especial incidencia en flotas de transporte y vehículos privados. Los principales riesgos identificados incluyen:

– Conversión de vehículos en nodos de botnet proxy, facilitando actividades criminales (SPAM, anonimización de ataques, scraping masivo).
– Fraude publicitario a gran escala, con estimaciones preliminares de pérdidas económicas superiores a los 30 millones de dólares anuales para redes de publicidad digital.
– Exposición de datos personales y de telemetría de los usuarios, con potencial violación de la GDPR y la futura NIS2.
– Potencial escalada hacia amenazas más graves, como ransomware orientado a sistemas críticos del vehículo.

#### Medidas de Mitigación y Recomendaciones

Kaspersky recomienda a los administradores de flotas y responsables de ciberseguridad en automoción:

– Auditar y monitorizar exhaustivamente los sistemas de actualización OTA, deshabilitando actualizaciones automáticas si es posible.
– Implementar reglas YARA e IOC específicos en firewalls y sistemas de detección de intrusiones (IDS/IPS) para identificar comportamientos anómalos.
– Realizar análisis forense de firmware y aplicar parches críticos proporcionados por DoFun o sus integradores.
– Segmentar la red interna del vehículo y restringir el acceso a componentes no esenciales.
– Mantener un inventario actualizado de versiones y firmware desplegados, aplicando una política de gestión de parches proactiva.
– Formar al personal técnico en detección temprana de amenazas en sistemas embebidos.

#### Opinión de Expertos

Pavel Shishkin, Lead Security Researcher en Kaspersky, advierte: “Este incidente demuestra la urgencia de tratar los sistemas de infoentretenimiento y telemetría como parte integral de la superficie de ataque del vehículo. El malware aprovecha una cadena de suministro vulnerable, algo que debería estar cubierto por futuras normativas de seguridad como la UNECE WP.29”.

Por su parte, Javier López, CISO de una multinacional de automoción, recalca: “La dependencia de firmware Android y la falta de controles de integridad robustos están abriendo la puerta a una nueva generación de amenazas que pueden afectar tanto la privacidad como la operatividad de los vehículos conectados”.

#### Implicaciones para Empresas y Usuarios

El incidente subraya la necesidad de incorporar prácticas de ciberseguridad en el ciclo de vida completo de los dispositivos embebidos, desde el diseño hasta la operación y mantenimiento. Las empresas deben exigir transparencia a sus proveedores y realizar auditorías periódicas, mientras que los usuarios finales deben priorizar sistemas con actualizaciones verificadas y soporte de seguridad garantizado.

A nivel regulatorio, la brecha detectada puede acarrear sanciones bajo el RGPD (art. 32, seguridad del tratamiento) y futuras exigencias de la NIS2, que amplía su ámbito a infraestructuras críticas en movilidad y transporte.

#### Conclusiones

La aparición de malware especializado en head units Android marca un punto de inflexión en la evolución de las amenazas dirigidas a la automoción conectada. La explotación de mecanismos legítimos de actualización pone en jaque la confianza en la cadena de suministro y obliga a fabricantes, operadores y usuarios a extremar precauciones. Las organizaciones deben reforzar sus estrategias de defensa, monitorización y respuesta ante incidentes en dispositivos embebidos, anticipando una escalada en la sofisticación de los ataques en este sector.

(Fuente: feeds.feedburner.com)