🔍 Contexte
Publié le 21 août 2026 par Kaspersky (Securelist), cet article présente la découverte en juin 2026 d’un nouveau malware Android ciblant des autoradios embarqués (head units) de marque DoFun. Il s’agit du premier cas documenté de malware spécifiquement conçu pour ce type de dispositif.
🎯 Vecteur d’infection
Le malware est distribué via TWCore (com.tw.core), une application système légitime responsable des mises à jour du firmware. TWCore reçoit des instructions via un broker MQTT hébergé sur cardoor[.]cn, qui lui ordonne de télécharger et d’installer des APK malveillants. Le champ installNotExists permet l’installation d’applications absentes du dispositif à l’origine.
🔗 Chaîne d’infection multi-étapes
- Stage 1 – JarService (dropper) : Application sans interface utilisateur, déchiffre des blocs XOR pour charger le payload suivant.
- Stage 2 – Loader : Envoie des informations sur l’implant au C2 via POST, reçoit en retour un lien de téléchargement pour le stage 3. Thread nommé
mosdk-host-loader. - Stage 3 – Clicker / Reverse proxy loader : Contacte le C2 toutes les 90 minutes, reçoit des commandes (
loadlib2,http,web,deeplink,traceroute, etc.), télécharge et exécute le module zhima (proxy inversé).
🛠️ Capacités malveillantes
- Fraude publicitaire (clicker, ouverture de WebView avec JavaScript arbitraire)
- Création d’un botnet proxy résidentiel via le module zhima
- Téléchargement et exécution de code arbitraire (loadlib2)
- Exfiltration d’informations (résolution d’écran, modèle, SSID Wi-Fi, adresse MAC)
🕵️ Attribution
L’activité est attribuée avec haute confiance au groupe MoYu, un acteur lié à la plateforme malveillante BADBOX. Éléments d’attribution :
- Thread nommé
mosdk-host-loaderdans le loader stage 2 - Service
AdmoyuServicedans une app malveillante connexe (com.abc.nexus) - Chevauchement d’infrastructure réseau avec MoYu Group (confirmé indépendamment par Nokia Deepfield ERT)
- Liens avec les services de proxies résidentiels PXYEDGE et ProxyForU via le panneau d’administration
admin.uipoxy[.]com
📄 Type d’article
Publication de recherche technique détaillant une nouvelle chaîne d’infection, avec indicateurs de compromission complets et attribution à un acteur connu.
🧠 TTPs et IOCs détectés
Acteurs de menace
- MoYu Group (cybercriminal) —
TTP
- T1195.002 — Compromise Software Supply Chain (Initial Access)
- T1072 — Software Deployment Tools (Execution)
- T1059 — Command and Scripting Interpreter (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
- T1102 — Web Service (Command and Control)
- T1571 — Non-Standard Port (Command and Control)
- T1090.002 — Proxy: External Proxy (Command and Control)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1082 — System Information Discovery (Discovery)
- T1016 — System Network Configuration Discovery (Discovery)
- T1496 — Resource Hijacking (Impact)
IOC
- IPv4 :
144.217.243.201— AbuseIPDB · VT · ThreatFox - IPv4 :
107.151.248.132— AbuseIPDB · VT · ThreatFox - IPv4 :
128.14.210.58— AbuseIPDB · VT · ThreatFox - Domaines :
cardoor.cn— VT · URLhaus · ThreatFox - Domaines :
xmsae.sbs— VT · URLhaus · ThreatFox - Domaines :
ishano456.sbs— VT · URLhaus · ThreatFox - Domaines :
xshaon123.sbs— VT · URLhaus · ThreatFox - Domaines :
kshahnd.sbs— VT · URLhaus · ThreatFox - Domaines :
mdsjhd.sbs— VT · URLhaus · ThreatFox - Domaines :
nmnsny.sbs— VT · URLhaus · ThreatFox - Domaines :
kookjar.com— VT · URLhaus · ThreatFox - Domaines :
ty54fgd435.my— VT · URLhaus · ThreatFox - Domaines :
ue886578433.online— VT · URLhaus · ThreatFox - Domaines :
ty4523.space— VT · URLhaus · ThreatFox - Domaines :
uipoxy.com— VT · URLhaus · ThreatFox - Domaines :
pxyedge.com— VT · URLhaus · ThreatFox - Domaines :
proxyforu.com— VT · URLhaus · ThreatFox - URLs :
http://144.217.243.201/vr34der34/dex3.68.png— URLhaus - URLs :
http://144.217.243.201/vr34der34/sh65.io— URLhaus - URLs :
http://ovcloudcontrol.cdn.cardoor.cn/upgrade/2026-06-08/bd80bd3c3d0e4bf6b5b4a825650d01f5.apk— URLhaus - URLs :
http://ovcloudcontrol.cdn.cardoor.cn/upgrade/2025-06-10/fe71af9ecf174de48d2b2ccc2c15fb04.apk— URLhaus - URLs :
http://ovcloudcontrol.cdn.cardoor.cn/upgrade/2024-11-07/fa831c3c23824b99871163387bcda7ad.apk— URLhaus - URLs :
http://admin.uipoxy.com/proxy/u/login— URLhaus - URLs :
https://api.kookjar.com/sayhi— URLhaus - MD5 :
ba27951b4ee1c341f4415d033369ecd3— VT · MalwareBazaar - MD5 :
d63bacd6d6709dd68a10ef9d374c7835— VT · MalwareBazaar - MD5 :
6c2e34b30da42085240ede53ab6107d4— VT · MalwareBazaar - MD5 :
8b5e513144a6138a966ea59e68bf9da2— VT · MalwareBazaar - MD5 :
e119845877089d6f4b0a70dc7388f316— VT · MalwareBazaar - MD5 :
e9f3a0dab6949ce2cddab9e0aa80ae1a— VT · MalwareBazaar - MD5 :
0fbaa7092204f4b1494e0b840b014774— VT · MalwareBazaar - MD5 :
1dcf031c40ce456b6a36a00b0acf3d11— VT · MalwareBazaar - MD5 :
44b6b213a6a3f299eaf88e078de95ecb— VT · MalwareBazaar - MD5 :
67dc78e544ebce16b85dc7c195dfbc58— VT · MalwareBazaar - MD5 :
9642ae619b3165d23c6349002d1abe24— VT · MalwareBazaar - MD5 :
b067d5b0dbecbd6498bcdfba45dba77e— VT · MalwareBazaar - MD5 :
f0e3f7eba2cde91e2dedb921bab47422— VT · MalwareBazaar - MD5 :
412e9243f2981bbea3894254d105b3b8— VT · MalwareBazaar - MD5 :
71ab5517f71866279d0d87d37f2ae320— VT · MalwareBazaar - MD5 :
89ef78f716a75964539f2db6520be362— VT · MalwareBazaar - MD5 :
a4223ce4288a230d1e6c3ff2c7639045— VT · MalwareBazaar - MD5 :
bd4d81cd27125ad3d9a114922d468499— VT · MalwareBazaar - MD5 :
c6bfb1643ac7474ed8a7b4f96a187fdb— VT · MalwareBazaar - MD5 :
de77c3303e93c9450424759f1741441c— VT · MalwareBazaar - MD5 :
f8cf8c23ff597700d471fb7767df8bac— VT · MalwareBazaar - MD5 :
3AD4BF5A86D26FFBF09CAE42AF330A98— VT · MalwareBazaar - MD5 :
2a64c3efc11bf224aa54f24e876446c9— VT · MalwareBazaar - MD5 :
7a4d3ba2dacccfdda55859a5dfee2671— VT · MalwareBazaar - MD5 :
ea24487996eb70c1780922fb3063bcc5— VT · MalwareBazaar - Chemins :
<TWCore external cache dir>/push/apk/
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 24 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- JarService (loader)
- zhima (other)
- BADBOX (botnet)
- Vo1d (other)
🟢 Indice de vérification factuelle : 85/100 (haute)
- ✅ securelist.com — source reconnue (liste interne) (20pts)
- ✅ 20451 chars — texte complet (15pts)
- ✅ 50 IOCs dont des hashes (15pts)
- ✅ 5/9 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : MoYu Group (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
144.217.243.201(ip) → VT (12/91 détections) + ThreatFox (BADBOX)107.151.248.132(ip) → VT (3/91 détections)128.14.210.58(ip) → VT (3/91 détections)xmsae.sbs(domain) → VT (19/91 détections) + ThreatFox (BADBOX)ishano456.sbs(domain) → VT (19/91 détections) + ThreatFox (BADBOX)
🔗 Source originale : https://securelist.com/android-head-unit-malware/121106/
🖴 Archive : https://web.archive.org/web/20260824003851/https://securelist.com/android-head-unit-malware/121106/