🔍 Contexte
Publié le 21 août 2026 par Dmitry Kalinin sur Securelist (Kaspersky), cet article documente la découverte en juin 2026 d’un malware Android multi-étapes ciblant les autoradios embarqués (head units) basés sur Android, représentant le premier cas documenté d’infection via la chaîne de mise à jour spécifique à ce type d’équipement.
🎯 Vecteur d’infection
Le vecteur d’infection repose sur l’application légitime TWCore (package com.tw.core), responsable de la collecte d’analytics et des mises à jour logicielles sur les autoradios DoFun. TWCore reçoit des messages via un broker MQTT hébergé sur cardoor.cn, contenant des instructions pour télécharger et installer des APK. Un champ installNotExists permet d’installer des applications absentes du firmware d’origine, sans vérification d’intégrité suffisante.
🔗 Chaîne d’infection en 3 étapes
- Stage 1 – JarService (dropper) : Application sans interface utilisateur, déchiffre des blocs XOR avec une clé à décalage linéaire, contient le code de chargement du stage suivant.
- Stage 2 – Loader : Envoie des informations sur l’implant au C2 via POST (
userId,dexVersion,channelId,packageName), reçoit en retour une URL pour télécharger le stage 3 (déguisé en fichier.png). - Stage 3 – Clicker / Reverse Proxy Loader : Envoie toutes les 90 minutes des informations sur l’appareil infecté (résolution, modèle, SSID, MAC) au C2 via
/cpc/api/task. Récupère une configuration dynamique avec de nouveaux C2 et des commandes (productId). Charge le module zhima (com.miyc.transfer.Client) pour établir un proxy inverse.
⚙️ Capacités du malware
- Fraude publicitaire (clicker)
- Création d’un botnet proxy inverse via le module zhima
- Téléchargement de code malveillant additionnel
- 9 commandes implémentées :
return,copy,url,http,loadlib,loadlib2,config,tagName, et autres
🏷️ Attribution
Kaspersky attribue cette activité avec haute confiance au MoYu Group, un acteur lié au botnet BADBOX.
📄 Nature de l’article
Il s’agit d’une analyse technique approfondie publiée par un éditeur de sécurité, visant à documenter une nouvelle chaîne d’infection inédite sur un type d’équipement non conventionnel et à fournir des indicateurs de compromission exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
- MoYu Group (cybercriminal) —
TTP
- T1195.002 — Compromise Software Supply Chain (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1102 — Web Service (Command and Control)
- T1090 — Proxy (Command and Control)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1553 — Subvert Trust Controls (Defense Evasion)
- T1496 — Resource Hijacking (Impact)
IOC
- IPv4 :
144.217.243.201— AbuseIPDB · VT · ThreatFox - IPv4 :
107.151.248.132— AbuseIPDB · VT · ThreatFox - IPv4 :
128.14.210.58— AbuseIPDB · VT · ThreatFox - Domaines :
cardoor.cn— VT · URLhaus · ThreatFox - Domaines :
t2.kshahnd.sbs— VT · URLhaus · ThreatFox - Domaines :
t2.mdsjhd.sbs— VT · URLhaus · ThreatFox - Domaines :
t2.nmnsny.sbs— VT · URLhaus · ThreatFox - Domaines :
a2.kshahnd.sbs— VT · URLhaus · ThreatFox - Domaines :
a2.mdsjhd.sbs— VT · URLhaus · ThreatFox - Domaines :
a2.nmnsny.sbs— VT · URLhaus · ThreatFox - Domaines :
api.kookjar.com— VT · URLhaus · ThreatFox - URLs :
http://144.217.243.201/vr34der34/dex3.68.png— URLhaus - URLs :
http://144.217.243.201/vr34der34/sh65.io— URLhaus - URLs :
https://api.kookjar.com/sayhi?channel=daihai&uuid={get_uuid_10}— URLhaus - MD5 :
de77c3303e93c9450424759f1741441c— VT · MalwareBazaar - Fichiers :
JarService - Fichiers :
dex3.68.png - Fichiers :
sh65.io - Chemins :
<TWCore external cache dir>/push/apk/
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- JarService (loader)
- zhima (other)
- BADBOX (botnet)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ securelist.com — source reconnue (liste interne) (20pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 19 IOCs dont des hashes (15pts)
- ✅ 3/9 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : MoYu Group (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
144.217.243.201(ip) → VT (11/91 détections) + ThreatFox (BADBOX)t2.kshahnd.sbs(domain) → VT (6/91 détections)t2.mdsjhd.sbs(domain) → VT (6/91 détections)
🔗 Source originale : https://securelist.com/android-head-unit-malware/121106/