Ga naar inhoud
  • Drifter
    Drifter

    Gevaarlijke malware ontdekt op Android-autoradio’s: zo controleer je of jouw head-unit risico loopt

    Een Android-autoradio lijkt op het eerste gezicht misschien niet meer dan een scherm voor navigatie, muziek en Android Auto. Toch kan zo’n goedkope aftermarket-head-unit in de praktijk een volwaardig Android-apparaat zijn dat permanent met internet verbonden is. Daarmee kan het, net als een smartphone, tablet of Android TV-box, een doelwit worden voor malware.

    Beveiligingsonderzoekers van Kaspersky hebben in juni 2026 een malwarecampagne ontdekt die specifiek gericht is op Android-gebaseerde head-units. Het gaat om systemen die gebruikmaken van software van de Chinese fabrikant DoFun. Volgens Kaspersky is dit de eerste gedocumenteerde malwarecampagne waarbij een kwaadaardig programma via een infectieketen die speciaal voor auto-head-units is ontwikkeld, daadwerkelijk in het wild naar dergelijke systemen werd verspreid.

    De ontdekking is vooral relevant voor bezitters van goedkope, merkloze of weinig bekende Android-autoradio’s. Het logo op de voorkant van de radio vertelt namelijk niet noodzakelijk welke software er intern wordt gebruikt. DoFun levert firmware, apps en clouddiensten aan fabrikanten van Android-head-units en stelt volgens Kaspersky de software voor een groot aantal dergelijke systemen beschikbaar.

    Wat is er precies aan de hand?

    De kern van het probleem zit in een legitieme systeemapp met de naam TWCore. Deze applicatie hoort bij de software van DoFun en heeft normaal gesproken een nuttige functie: onder meer het verzamelen van bepaalde systeeminformatie en het verzorgen van software- en firmware-updates.

    Dat klinkt op zichzelf niet verdacht. Het probleem zat in de manier waarop het updateproces functioneerde.

    TWCore kan van de servers van de fabrikant informatie ontvangen over APK-bestanden die op de head-unit moeten worden gedownload en geïnstalleerd. Onder normale omstandigheden wordt die mogelijkheid gebruikt om software op het systeem bij te werken. Uit het onderzoek van Kaspersky bleek echter dat dezelfde functionaliteit misbruikt kon worden om ook een nieuwe applicatie op de head-unit te plaatsen.

    Daar maakten de aanvallers gebruik van.

    Via TWCore werd een kwaadaardige applicatie met de naam JarService op getroffen systemen geïnstalleerd. JarService is geen gewone app die je als bestuurder opent. De applicatie heeft volgens Kaspersky helemaal geen gebruikersinterface en kan daardoor op de achtergrond functioneren zonder dat de eigenaar van de auto iets op het scherm ziet.

    Dat maakt deze aanval bijzonder verraderlijk: er hoeft geen verdachte APK handmatig door de gebruiker te worden geïnstalleerd.

    TWCore is niet hetzelfde als de malware

    Dit onderscheid is belangrijk wanneer je je eigen autoradio controleert.

    Zie je TWCore op je head-unit staan? Dan betekent dat niet automatisch dat je besmet bent.

    TWCore is namelijk een legitieme systeemcomponent van de DoFun-software. Het probleem is dat aanvallers de updatefunctionaliteit ervan hebben misbruikt om malware te verspreiden.

    Kaspersky zag in de onderzochte infecties dat JarService door een applicatie met pakketnaam com.tw.core werd geïnstalleerd. Dat is de pakketnaam die bij TWCore hoort.

    Met andere woorden: het aantreffen van TWCore is vooral een aanwijzing dat je head-unit mogelijk tot de betreffende softwarefamilie behoort. Het is geen bewijs dat je apparaat besmet is.

    JarService is een veel belangrijkere aanwijzing

    De eerste kwaadaardige stap in de infectieketen is JarService. Deze applicatie heeft volgens Kaspersky geen normale gebruikersinterface. Het programma fungeert als een zogenaamde dropper: het bevat versleutelde gegevens waarmee een volgende fase van de malware kan worden geladen.

    Daarna maakt de malware verbinding met infrastructuur van de aanvallers. De volgende component kan informatie over de geïnfecteerde head-unit doorgeven en aanvullende kwaadaardige code downloaden.

    Kaspersky zag onder meer dat informatie over het apparaat kon worden verzameld, waaronder het model, de schermresolutie, het MAC-adres en gegevens over het verbonden wifi-netwerk.

    Daarmee stopt de infectie niet. De onderzoekers troffen verschillende opeenvolgende onderdelen aan die gezamenlijk de uiteindelijke kwaadaardige functionaliteit mogelijk maken.

    Wat willen de aanvallers met een gehackte autoradio?

    Een belangrijk doel is advertentiefraude.

    De malware kan bijvoorbeeld worden gebruikt als een zogenoemde clicker: software die automatisch acties uitvoert die bedoeld zijn om advertentie-impressies of advertentie-activiteit kunstmatig te verhogen.

    Maar er is een tweede, grotere zorg.

    Kaspersky ontdekte dat de malware ook een component met de naam zhima kan installeren. Deze component verandert een geïnfecteerde head-unit in een onderdeel van een zogenoemd residential proxybotnet.

    Bij een residential proxy wordt de internetverbinding van een echt apparaat gebruikt om verkeer van iemand anders via dat apparaat te laten lopen. Voor de externe website lijkt dat verkeer vervolgens afkomstig te zijn van het IP-adres van het geïnfecteerde apparaat.

    Voor de eigenaar van de auto betekent dit dat zijn of haar internetverbinding en IP-adres zonder toestemming kunnen worden gebruikt als tussenstation voor verkeer van derden.

    Dat is een belangrijk verschil met een klassieke botnetaanval. De aanvaller hoeft niet uitsluitend de rekenkracht van het apparaat te gebruiken voor bijvoorbeeld een DDoS-aanval. Het apparaat kan ook worden ingezet als onderdeel van een netwerk waarmee internetverkeer via echte huishoudelijke of mobiele verbindingen wordt gerouteerd.

    Kan jouw IP-adres daardoor worden misbruikt?

    Ja, dat is een van de risico’s van een residential proxybotnet.

    Wanneer een geïnfecteerde head-unit als proxy wordt gebruikt, kan verkeer van anderen via de internetverbinding van het slachtoffer worden geleid. Daardoor kan activiteit op internet voor buitenstaanders afkomstig lijken van het IP-adres dat aan jouw verbinding gekoppeld is.

    Dat kan vervelende gevolgen hebben. Een IP-adres kan bijvoorbeeld reputatieschade oplopen of door bepaalde diensten worden geblokkeerd wanneer er vanaf dat adres verdacht verkeer wordt waargenomen.

    Het betekent echter niet automatisch dat iemand daarmee ook toegang heeft tot alle apparaten in je woning. Daarvoor zijn aanvullende omstandigheden en kwetsbaarheden nodig. De specifieke Kaspersky-onderzoeken naar deze campagne tonen vooral het gebruik van de geïnfecteerde head-units voor advertentiefraude en proxyverkeer aan. Het zou daarom te ver gaan om te stellen dat iedere besmette autoradio automatisch je volledige thuisnetwerk kan overnemen.

    Hoe controleer je jouw Android-autoradio?

    Heb je een goedkope Android-head-unit, dan kun je eerst controleren welke systeemsoftware erop staat.

    De exacte menustructuur verschilt per fabrikant en Android-versie, maar probeer bijvoorbeeld via:

    Instellingen → Apps → Alle apps / Systeemapps weergeven

    de volledige lijst met geïnstalleerde applicaties te openen.

    Op sommige autoradio’s moet je eerst via een menu met drie puntjes kiezen voor systeemprocessen weergeven of een vergelijkbare optie.

    Zoek vervolgens naar:

    TWCore

    of de pakketnaam:

    com.tw.core

    Nogmaals: het aantreffen van TWCore betekent niet dat je radio besmet is. TWCore is de legitieme component die in deze campagne als distributiemechanisme werd misbruikt.

    Kijk daarna vooral of je een onbekende applicatie aantreft met de naam:

    JarService

    of bijvoorbeeld:

    com.tw.jar

    Het aantreffen van JarService is veel relevanter dan het aantreffen van TWCore alleen.

    Kaspersky identificeerde JarService als de eerste kwaadaardige fase die via de misbruikte TWCore-updatefunctionaliteit op de head-units werd geplaatst.

    Let ook op onbekende apps zonder gebruikersinterface

    Een bijkomende aanwijzing is de aanwezigheid van onbekende applicaties die geen zichtbaar pictogram of normale gebruikersinterface hebben.

    Dat is op zichzelf nog geen bewijs van malware. Android-systemen bevatten regelmatig systeemservices die je als gebruiker nooit opent. Maar wanneer je een onbekende applicatie ziet in combinatie met een DoFun/TWCore-configuratie, is extra voorzichtigheid verstandig.

    Probeer onbekende systeemcomponenten daarom niet zomaar handmatig te verwijderen. Bij een head-unit kunnen essentiële systeemapps onderdeel zijn van de firmware en kan het verwijderen ervan ervoor zorgen dat bepaalde functies niet meer werken.

    Wat moet je doen als je JarService aantreft?

    Als je sterke aanwijzingen hebt dat jouw head-unit besmet is, is het verstandig om het apparaat niet als betrouwbaar te beschouwen.

    De meest praktische aanpak is:

    1. Verbind de head-unit tijdelijk zo min mogelijk met internet.
      Gebruik bijvoorbeeld geen wifi-hotspot of andere internetverbinding totdat je hebt vastgesteld wat er aan de hand is.
    2. Maak geen gevoelige accounts opnieuw aan op de verdachte head-unit.
      Denk bijvoorbeeld aan het toevoegen van Google-accounts of andere accounts zolang je niet weet of het systeem betrouwbaar is.
    3. Maak, indien mogelijk, eerst foto's van de huidige softwareversie en instellingen.
      Dat kan later helpen bij het zoeken naar de juiste firmware.
    4. Voer vervolgens een fabrieksreset uit wanneer je daadwerkelijk een besmetting vermoedt.
    5. Installeer daarna de meest recente firmware die voor jouw specifieke head-unit beschikbaar is.

    Dat laatste punt is belangrijk. Een reset alleen is geen ideale oplossing als het onderliggende probleem in de firmware of het updateproces zit. Kaspersky meldt dat DoFun na de melding van het probleem maatregelen heeft genomen en dat het misbruik van de updatefunctionaliteit is verholpen. Zorg daarom dat je na een reset niet simpelweg een oude firmwareversie opnieuw gebruikt wanneer er inmiddels een nieuwere, gepatchte versie beschikbaar is.

    Kun je met een fabrieksreset zeker weten dat alles weg is?

    Een fabrieksreset is een belangrijke herstelmaatregel, maar bij een onbekende aftermarket-head-unit moet je voorzichtig blijven met absolute zekerheid.

    De precieze situatie hangt af van hoe de fabrikant de firmware heeft opgebouwd en waar de malware zich bevindt. Bij deze campagne beschrijft Kaspersky de kwaadaardige componenten als geïnstalleerde Android-applicaties en beschrijft het bedrijf bovendien dat DoFun het misbruik van de updatefunctie heeft verholpen. Daardoor is het combineren van een reset met een bijgewerkte firmwareversie een veel verstandiger aanpak dan alleen een reset uitvoeren.

    Hoe weet je of jouw radio überhaupt DoFun-software gebruikt?

    Dat is lastiger dan alleen naar het merk op de voorkant kijken.

    Veel aftermarket-head-units worden onder verschillende merknamen verkocht terwijl de hardware en software afkomstig zijn van dezelfde fabrikant of OEM-leverancier. Een radio zonder zichtbaar DoFun-logo kan dus toch software van DoFun bevatten.

    Controleer daarom, als dat beschikbaar is:

    • de Android-versie;
    • het modelnummer van de head-unit;
    • de firmwareversie;
    • de build-versie;
    • de lijst met systeemapps;
    • de naam van de fabrikant of leverancier in het systeemmenu.

    Een combinatie van deze gegevens kan veel meer vertellen dan alleen het merk dat op het scherm of de doos staat.

    Is iedere goedkope Android-autoradio gevaarlijk?

    Nee. Het is belangrijk om deze ontdekking niet te vertalen naar de conclusie dat alle goedkope Android-autoradio’s besmet zijn.

    Kaspersky beschrijft een specifieke malwarecampagne die zich richt op head-units die gebruikmaken van software van DoFun. Niet iedere Android-head-unit gebruikt die software en het aantreffen van Android op zichzelf zegt niets over deze specifieke besmetting.

    Het probleem laat wel een groter beveiligingsrisico zien: aftermarket-head-units worden vaak minder transparant onderhouden dan smartphones van grote fabrikanten. Bovendien kunnen ze permanent verbonden zijn met internet, bijvoorbeeld via wifi, een simkaart of de hotspot van je telefoon.

    Daarom is een goedkope Android-head-unit niet per definitie onveilig, maar het is wel verstandig om te weten wie de software maakt, hoe updates worden geleverd en of er überhaupt beveiligingsupdates beschikbaar zijn.

    Waarom is dit nieuws toch opvallend?

    De ontdekking is bijzonder omdat de aanvallers niet afhankelijk waren van een gebruiker die op een verkeerde link klikte of een verdachte APK handmatig installeerde.

    De aanval maakte misbruik van een functie die juist bedoeld is om het apparaat automatisch te onderhouden.

    Dat maakt de aanvalsketen veel subtieler:

    DoFun-head-unit → TWCore → kwaadaardige JarService → volgende malwarefase → advertentiefraude/proxyfunctionaliteit

    De gebruiker hoeft daarbij volgens Kaspersky geen verdachte installatie te bevestigen. JarService heeft bovendien geen normale gebruikersinterface, waardoor de besmetting gemakkelijk onopgemerkt kan blijven.

    MoYu Group en BADBOX

    Kaspersky koppelt de campagne met hoge waarschijnlijkheid aan MoYu Group, een dreigingsactor die in verband wordt gebracht met het bredere BADBOX-ecosysteem.

    BADBOX is bekend vanwege malwarecampagnes waarbij Android-apparaten heimelijk worden misbruikt voor onder andere advertentiefraude en proxyverkeer. Kaspersky zag overeenkomsten tussen de infrastructuur en technieken in deze campagne en eerdere activiteiten die aan MoYu Group zijn toegeschreven.

    Dat maakt deze zaak relevanter dan een geïsoleerde besmetting van een paar autoradio’s. Het laat zien dat criminelen bestaande Android-botnetinfrastructuur uitbreiden naar apparaten waar gebruikers doorgaans veel minder aandacht besteden aan cybersecurity.

    Wat kun je nu het beste doen?

    Heb je een Android-head-unit die je zelf hebt laten inbouwen en weet je niet precies welke fabrikant de software levert, dan is het verstandig om hem eens grondig te controleren.

    TWCore alleen is geen reden tot paniek.

    JarService of een onbekende com.tw.jar-achtige component is wél een duidelijke reden om nader onderzoek te doen.

    Bij een verdachte installatie is de veiligste praktische route om de head-unit tijdelijk van internet te halen, belangrijke gegevens niet opnieuw in te voeren, de juiste firmwareversie bij de leverancier te controleren en vervolgens een fabrieksreset en firmware-update uit te voeren.

    En misschien is dat meteen de belangrijkste les van deze ontdekking: bij een aftermarket-autoradio is niet alleen de hardware belangrijk. De herkomst van de firmware, de manier waarop updates worden uitgevoerd en de beschikbaarheid van beveiligingsupdates zijn minstens zo belangrijk.

    Een scherm dat €100 goedkoper is dan een bekend alternatief, kan uiteindelijk een stuk minder aantrekkelijk zijn als je jarenlang niet weet welke software er op de achtergrond draait.

    Door: Drifter




    Feedback Gebruiker

    Aanbevolen Reacties

    Er zijn geen reacties om weer te geven.



    Log in om te reageren

    Je kunt een reactie achterlaten na het inloggen



    Login met de gegevens die u gebruikt bij softtrack

×
×
  • Nieuwe aanmaken...