MoYu détourne une app DoFun légitime pour transformer les autoradios Android en proxy botnet
Une chaîne d’infection ciblant les autoradios Android diffuse le malware JarService via l’application de mise à jour TWCore de DoFun. Kaspersky attribue l’opération au groupe MoYu, déjà derrière le botnet BadBox, et c’est la première fois qu’une chaîne malveillante vise spécifiquement ce type d’appareil.
Juin 2026. 22 août 2026. Neuf commandes. Un acteur déjà connu pour le botnet BadBox infecte désormais les autoradios Android de marque DoFun via leur propre canal de mise à jour. Les chercheurs de Kaspersky ont documenté la chaîne d’infection la plus précise jamais publiée pour ce type d’appareil, et le verdict tient en une phrase : l’autoradio n’est plus un périphérique de bord, c’est un nœud de proxy résidentiel monnayable.
La nouveauté n’est pas le malware — JarService — mais sa cible. C’est la première fois, selon Kaspersky, qu’une chaîne d’infection est conçue spécifiquement pour un autoradio de voiture, et non pour un smartphone ou une box Android générique.
Une chaîne d’infection qui passe par le canal officiel
Le point d’entrée n’est pas un APK pirate téléchargé sur un forum. C’est TWCore, une application système légitime de DoFun, fournisseur chinois de matériel et de logiciels automobiles détenu par Shenzhen Driving Control Technology Co., Ltd.
En juin, les chercheurs de Kaspersky ont observé un APK inconnu téléchargé depuis cette app. TWCore reçoit ses instructions via un serveur MQTT hébergé à l’adresse cardoor[.]cn. C’est ce canal de télémétrie et de mise à jour qui sert de vecteur au téléchargement du malware.
Une fois installé, JarService se comporte comme un second étage discret : sans interface, il déchiffre et exécute un loader qui établit le contact avec un serveur de command-and-control (C2) et télécharge une charge finale chiffrée. Cette charge rapporte périodiquement le modèle de l’appareil, la résolution d’écran, le SSID Wi-Fi et l’adresse MAC, puis attend les ordres.
Neuf commandes, trois usages
Le malware implémente un jeu de neuf commandes qui dessine clairement son modèle économique :
- return — lit une valeur dans le stockage
SharedPreferencesd’Android ; - copy — copie du contenu stocké ou téléchargé dans le presse-papiers ;
- http — émet des requêtes GET ou POST et peut sauvegarder une partie de la réponse ;
- web — ouvre une URL dans une
WebViewet exécute du JavaScript fourni ; - loadlib / loadlib3 — non finalisés au moment du rapport ;
- loadlib2 — télécharge et exécute du code ou des modules arbitraires ;
- deeplink — ouvre une ressource dans le navigateur ;
- traceroute — vérifie la joignabilité d’hôtes via ping ICMP.
Trois usages se dégagent. La fraude au clic (http, web, deeplink), le relais de trafic (copy, return, traceroute) et l’extension de capacité (loadlib2), qui permet à l’opérateur de déposer n’importe quel module supplémentaire plus tard.
Un module de proxy nommé « zhima »
Le module que l’opérateur charge en priorité s’appelle zhima. C’est un reverse proxy qui transforme l’autoradio en nœud d’un botnet de proxy résidentiel. L’appareil devient alors une porte de sortie Internet « propre » — une adresse IP résidentielle légitime — que l’attaquant revend pour anonymiser d’autres opérations, contourner des blocages géographiques ou frauder la publicité.
C’est le même modèle que BadBox, le botnet de plus de 190 000 appareils Android bon marché documenté depuis 2023 et que les autorités allemandes avaient tenté de neutraliser en 2024 en sinkholant ses domaines. Kaspersky attribue la nouvelle campagne au même groupe, MoYu.
La nuance importante : Kaspersky précise que le malware n’interfère ni avec la conduite ni avec les systèmes critiques du véhicule. Il vit dans l’infotainment, pas dans le bus CAN. Le risque n’est pas un accident de voiture télécommandé, mais un appareil connecté en permanence qui consomme du forfait mobile, réchauffe son boîtier et sert de relais à des abus en ligne — à l’insu du propriétaire.
Pourquoi ça compte maintenant
Trois raisons rendent ce cas structurant pour la sécurité des objets connectés.
Premièrement, la confiance dans le canal officiel. L’infection passe par une app système légitime, ce qui rend le détournement difficile à détecter pour un utilisateur final. Il n’y a pas de faux site à éviter, pas d’APK à ne pas installer. Le composant de confiance est lui-même le vecteur.
Deuxièmement, l’absence de correctif clair. Kaspersky dit avoir notifié DoFun, qui affirme avoir résolu le problème. Mais BleepingComputer, qui relaie l’affaire, indique n’avoir reçu aucune précision sur le vecteur de compromission initial au moment de la publication. « Résolu » sans détail ne dit pas si le canal cardoor[.]cn est réellement fermé ni comment les appareils déjà infectés sont nettoyés.
Troisièmement, un précédent qui annonce la suite. Les autoradios Android de marques génériques sont massivement présents sur les marchés de l’occasion et de l’après-vente, souvent sans mise à jour de sécurité organisée. Un appareil qui ne reçoit pas de correctifs est une cible de choix pour ce type d’exploitation, qui n’exige aucune vulnérabilité « classique » — juste un canal d’approvisionnement compromis.
BadBox, le précédent
Le précédent BadBox rend la filiation évidente. Documenté à partir de 2023, ce botnet exploitait la chaîne d’approvisionnement de tablettes et de box Android bon marché, livrées avec un cheval de Troie préinstallé dès l’usine. En décembre 2024, le BSI allemand a coordonné un sinkholing qui a coupé la communication de dizaines de milliers d’appareils infectés sur son territoire. MoYu reprend le même playbook en visant un appareil plus cher, plus connecté et plus durable : l’autoradio, qui reste en service des années sans jamais recevoir de correctif.
Comment détecter une unité compromise
Sur le terrain, la détection est pragmatique. Un autoradio infecté consomme du forfait mobile ou du Wi-Fi même à l’arrêt, maintient des connexions sortantes vers des hôtes inhabituels, et peut présenter une latence anormale de l’infotainment. Les signaux à surveiller :
- Connexions sortantes vers
cardoor[.]cnou tout domaine inconnu depuis le réseau du véhicule ; - Consommation de données anormale rapportée par l’opérateur, hors navigation et streaming ;
- Processus inattendus si l’autoradio expose les options développeur ou
adb.
Sur une flotte, la mesure la plus efficace reste l’isolation réseau : un VLAN dédié aux équipements embarqués, avec une liste blanche des destinations, transforme un autoradio compromis en incident confiné plutôt qu’en porte d’entrée sur le reste du parc.
Verdict
Si vous exploitez une flotte de véhicules équipés d’autoradios Android, traitez chaque autoradio comme un équipement IoT non fiable : isolez sa connectivité sur un VLAN dédié, bloquez les flux sortants vers des destinations inhabituelles et désactivez la connexion cellulaire ou le partage de connexion quand le véhicule n’en a pas besoin. Un autoradio n’a aucune raison légitime de contacter cardoor[.]cn ou un serveur C2 inconnu.
Si vous êtes un utilisateur individuel d’un autoradio DoFun ou d’un modèle générique, la seule mesure réaliste est de surveiller la consommation de données et le trafic réseau de l’appareil, et de privilégier un remplacement par un modèle d’une marque qui documente son cycle de correctifs. L’assertion « problème résolu » de DoFun doit être vérifiée, pas crue sur parole.
La leçon dépasse l’autoradio : un canal de mise à jour officiel compromis neutralise toutes les bonnes pratiques de l’utilisateur final. La sécurité se joue désormais chez le fournisseur, pas dans l’habitacle.
Références
- Hackers infect Android car head units with proxy botnet malware — BleepingComputer, 22 août 2026
- Kaspersky — analyse de la campagne MoYu contre les autoradios DoFun, consulté le 23 août 2026
- BadBox : le botnet Android de 190 000 appareils — historique, consulté le 23 août 2026