Een ingeschakelde zwarte 2-DIN-autoradio met touchscreen in een dashboard
Nieuws22 augustus · 18:095 min leestijd

Malware kaapt Android-autoschermen via de ingebouwde update-app

Kaspersky vond malware die Android-autoschermen besmet via de ingebouwde update-app van leverancier DoFun. Het scherm wordt daarna een SOCKS5-uitgang voor crimineel verkeer en pleegt advertentiefraude, met jouw IP-adres eronder.

Malware in Android-autoschermen verspreidt zich via de ingebouwde update-app van de fabrikant en maakt van het scherm een proxy-uitgang voor crimineel verkeer, meldt Kaspersky in onderzoek van 21 augustus 2026.

Het gaat om head units die draaien op firmware van de Chinese leverancier DoFun, een bedrijf dat op zijn eigen site zegt meer dan 30 miljoen autobezitters wereldwijd te bedienen. Zulke schermen zitten soms af fabriek in de auto en worden soms achteraf ingebouwd. Voor een bedrijf met auto's op de zaak zit het probleem niet in het rijden maar in het netwerk. Zo'n scherm heeft vaak een eigen simkaart, en het koppelt zich ook aan de wifi van je pand of aan de hotspot van een telefoon. Is het besmet, dan verlaat verkeer van onbekende derden het internet via jouw verbinding.

De update-app deed precies wat hij moest doen

Kaspersky stuitte in juni 2026 op een Android-app die opviel doordat hij zich nergens voor uitgaf: geen pictogram, geen scherm, geen interface. Dat wees erop dat gebruikers hem niet zelf hadden geïnstalleerd. In elk onderzocht geval bleek de app geplaatst door het pakket com.tw.core, oftewel TWCore: de systeem-app die op DoFun-schermen analytics verzamelt en de software bijwerkt.

Die updatefunctie werkt via een MQTT-server op het subdomein cardoor.cn, die berichten stuurt met de APK-bestanden die het scherm moet ophalen en installeren. In dat bericht zit een veld installNotExists. Staat dat op true, dan installeert TWCore ook apps die nooit eerder op het apparaat stonden. Daarmee was het legitieme updatekanaal tegelijk een distributiekanaal voor willekeurige software.

Schema van de besmettingsketen: van de MQTT-broker via TWCore op de head unit naar de dropper JarService, twee loaders en de proxymodule zhima (Bron: Kaspersky, Securelist)
Schema van de besmettingsketen: van de MQTT-broker via TWCore op de head unit naar de dropper JarService, twee loaders en de proxymodule zhima (Bron: Kaspersky, Securelist)

De keten telt vier stappen: de dropper JarService, een loader, een clicker die tegelijk lader is, en als eindpakket de proxymodule zhima. Elke stap is XOR-versleuteld met een sleutel die per blok opschuift. Stage 3 meldt zich standaard elke 90 minuten bij de commandoserver, met schermresolutie, modelnaam, MAC-adres en de SSID van het wifi-netwerk waar de auto op dat moment aan hangt.

Negen commando's, twee in gebruik

De derde stap kan negen opdrachten uitvoeren: HTTP-verzoeken doen, het klembord vullen, een WebView openen en daarin willekeurige JavaScript draaien, en aanvullende code downloaden en starten. Ten tijde van publicatie gebruikten de aanvallers er twee: http en loadlib2.

Dat laatste commando haalt zhima binnen, een reverse proxy die het autoscherm ombouwt tot SOCKS5- en HTTP-uitgang. Onderzoekers van Nokia's Deepfield-team vonden dezelfde module rond dezelfde tijd in tv-boxen. Zij tekenen aan dat die handlers op het apparaat zelf geen enkele authenticatie doen. De controle ligt volledig bij de relay erboven. In datzelfde rapport staat wat de handel opbrengt: beveiliger HUMAN zag MoYu-toegang verkocht worden voor 13,64 dollar per 5 GB doorgerouteerd verkeer.

Kaspersky schrijft de campagne met hoge zekerheid toe aan MoYu Group, een actor die gelinkt is aan het BADBOX-platform. Het beheerpaneel voor de proxy staat op admin.uipoxy.com en laat iedereen registreren die een geldige invitecode heeft. De gebruiksvoorwaarden op die pagina staan op het domein van PXYEDGE, een verkoper van residentiële proxy's, en in de registratiepagina zit een verwijzing naar ProxyForU, een tweede aanbieder van hetzelfde.

Het verdienmodel is bekend. Eind juli beschreef Bitsight goedkope Android-tv-sticks die met een root-backdoor uit de fabriek komen en advertentiefraude draaien zodra de televisie uitstaat. Nieuw is het apparaat en de route ernaartoe: geen besmette bouw af fabriek en geen gedownloade app, maar het updatekanaal van de leverancier zelf.

Waarom dit je netwerk raakt en niet je auto

De malware komt niet aan de voertuigbesturing en is gericht op advertentiefraude en proxyverkeer, zo tekent BleepingComputer aan. Het risico zit een laag hoger. Een head unit is voor de meeste bedrijven een onzichtbaar apparaat. Het staat in geen enkele inventarislijst, niemand beheert het, en het verbindt zichzelf met wifi-netwerken die een bestuurder ooit heeft goedgekeurd. Dat de malware juist de SSID en het MAC-adres doorstuurt, laat zien hoe bruikbaar die informatie voor de operator is.

Zodra het scherm dienstdoet als uitgang vanaf je kantoornetwerk, gaat verkeer van vreemden naar buiten met jouw IP-adres eronder. Dat is hetzelfde adres waarop je bank, je klanten en je mailserver je herkennen. Belandt het op een zwarte lijst, dan merk je dat aan geweigerde mail, extra verificatiestappen en afgekeurde betalingen. Google en de FBI koppelden begin juli nog meer dan twee miljoen gekaapte huiskamerapparaten los van het proxynetwerk NetNut, wat laat zien op welke schaal deze handel draait.

Patchen valt er aan gebruikerskant weinig: de besmetting liep juist via het kanaal dat updates hoort te brengen. Kaspersky lichtte DoFun in, dat naar eigen zeggen de beveiligingsproblemen heeft verholpen. Wat je zelf in de hand hebt, is de netwerkindeling en de zichtbaarheid. Een autoscherm hoort op een gastnetwerk, los van de plek waar je bestanden en printers staan. Uitgaand verkeer dat elke anderhalf uur naar een onbekend domein tikt, valt alleen op als iemand ernaar kijkt. Verder is het advies om updates van de leverancier toe te passen en niet-ondersteunde firmwarebuilds te mijden, schrijft CyberInsider.

Kaspersky noemt dit het eerste gedocumenteerde geval van malware op een auto-head-unit met een besmettingsketen die op dat apparaattype is toegesneden. De verschuiving zit niet in de techniek, want dropper, loader en proxy komen allemaal uit de tv-boxen. Ze zit in het doelwit en de route: een categorie apparaten die niemand als computer beschouwt, bereikt via precies het kanaal dat het apparaat veilig hoort te houden. Elk Android-apparaat met een internetverbinding en een updater van de leverancier past daarmee in hetzelfde model, van het scherm in de bestelbus tot het paneel aan de muur. En omdat de operatie zichzelf per gigabyte doorgerouteerd verkeer verkoopt, is elk nieuw apparaattype geen technische stunt maar gewoon extra voorraad.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Zicht op wat er meepraat

Ik help je van vraag naar werkend systeem: meedenken over welke apparaten en koppelingen je eigenlijk aan je netwerk hangt, dat ontwerpen en daarna bouwen en automatiseren, self-hosted waar dat kan. Zo weet je wat er binnenkomt en wat er uitgaat, zonder dat je erachteraan hoeft.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Android tv-sticks komen besmet uit de fabriek en plegen advertentiefraude
Nieuws
5 min

31 jul 16:28

Android tv-sticks komen besmet uit de fabriek en plegen advertentiefraude

Goedkope Android tv-sticks zoals de H96 Max komen volgens Bitsight besmet uit de fabriek. Ze plegen advertentiefraude en verhuren het IP-adres van hun eigenaar als residentiële proxy, via een backdoor die volledige rootrechten geeft.

Google en FBI halen NetNut-proxynetwerk neer: 2 miljoen gekaapte apparaten losgekoppeld
Nieuws
5 min

3 jul 22:21

Google en FBI halen NetNut-proxynetwerk neer: 2 miljoen gekaapte apparaten losgekoppeld

Google en de FBI ontmantelden NetNut, een residentieel proxynetwerk van meer dan 2 miljoen besmette Android-apparaten, smart-tv's en streamingboxen die crimineel verkeer verhulden achter gewone thuisadressen.

Russische staatshackers kapen routers, waarschuwen CISA en NSA
Nieuws
5 min

14 jul 04:12

Russische staatshackers kapen routers, waarschuwen CISA en NSA

CISA, de NSA en acht andere landen waarschuwen dat Russische FSB-hackers wereldwijd slecht beveiligde routers kapen om ze als proxy te misbruiken. Elk bedrijf met verouderde of standaard ingestelde netwerkapparatuur is doelwit.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.

Google geeft sites een knop waarmee lezers ze als voorkeursbron kiezen
Nieuws
5 min

20 aug 22:10

Google geeft sites een knop waarmee lezers ze als voorkeursbron kiezen

Google levert websites een insluitbare knop waarmee lezers de site in een klik als voorkeursbron instellen. Die keuze telt mee in Top Stories, AI Overviews en AI Mode, en de knop ondersteunt Nederlands.

Google lanceert Gemini 3.7 Flash en halveert de tokenprijs tot 1 januari
Nieuws
4 min

13 aug 22:11

Google lanceert Gemini 3.7 Flash en halveert de tokenprijs tot 1 januari

Google brengt Gemini 3.7 Flash uit voor de helft van de prijs van zijn drie weken oude voorganger. Die korting vervalt op 31 december 2026, waarna het tarief weer verdubbelt.