Android-Autosysteme durch Softwareupdates mit Malware infiziert

Kaspersky entdeckte Malware, die sich über Softwareupdates auf Android-basierten Auto-Headunits verbreitet und infizierte Systeme in Proxy-Knoten eines Botnetzes verwandelt.

Verfasst von
Ken Underhill
Ken Underhill
Aug 25, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Softwareupdate Ihres Autos sollte Probleme beheben und nicht unbemerkt das Infotainmentsystem in ein Botnetz einbinden.

Kaspersky machte die Kampagne am 21. August öffentlich, nachdem seine Forscher Malware entdeckt hatten, die sich über den legitimen Update-Mechanismus bestimmter Android-basierter Auto-Headunits verbreitet. Die Malware kann auf betroffenen Infotainmentsystemen installiert werden, ohne dass Fahrer etwas installieren müssen, und anschließend für Anzeigenbetrug sowie als Teil eines Proxy-Botnetzes eingesetzt werden.

Die Erkenntnisse von Kaspersky deuten darauf hin, dass das Problem auf bestimmte Android-basierte Headunits beschränkt ist und weder Android Auto noch Android-betriebene Fahrzeuge insgesamt betrifft. Die Forscher führten die Kampagne auf Headunits zurück, die Software des chinesischen Automobiltechnologieanbieters DoFun verwenden. Dabei wurden kompromittierte Update-Kanäle zur Verbreitung der Malware genutzt.

Malware gelangt über eine legitime Update-App auf die Geräte

Die Kaspersky-Forscher entdeckten die Kampagne im Juni, als sie eine ungewöhnliche Android-Anwendung namens JarService untersuchten. Anders als typische Android-Malware verfügte sie über keine Benutzeroberfläche und war nicht darauf angewiesen, Nutzer zur Installation zu verleiten, da sie bereits in die Firmware der Headunit eingebettet war. 

JarService wurde über TWCore ausgeliefert, eine legitime Systemanwendung, die Softwareupdates auf betroffenen DoFun-Headunits verwaltet. Angreifer missbrauchten diesen vertrauenswürdigen Update-Kanal, um Malware ohne erforderliche Benutzeraktion zu verbreiten. 

Kaspersky bezeichnete die Kampagne als den ersten dokumentierten Fall, in dem Malware über einen automatisierten Firmware-Updatedienst an Fahrzeug-Headunits ausgeliefert wurde. DoFun teilte Kaspersky mit, dass das für die Verbreitung der Schadsoftware verantwortliche Problem inzwischen behoben worden sei.

Der Angriff ähnelt einem umfassenderen Sicherheitsproblem, mit dem Unternehmen bei anderen vertrauenswürdigen Softwarekanälen konfrontiert waren. Anfang dieses Jahreskaperten Angreifer die Update-Infrastruktur von Notepad++, um Schadsoftware-Installer zu verbreiten, was zeigt, wie ein standardmäßiger Update-Prozess zum Angriffsvektor werden kann, wenn seine zugrunde liegende Infrastruktur kompromittiert ist.

Advertisement

Infizierte Autos werden Teil eines Proxy-Botnetzes

JarService ist nur die erste Stufe.

Nach der Installation entschlüsselt und startet die Malware einen weiteren Loader, der einen von den Angreifern kontrollierten Command-and-Control-Server kontaktiert, um zusätzliche Payloads abzurufen. Einer dieser Payloads kann betrügerische Werbeaktivitäten erzeugen, während ein anderer die infizierte Headunit zu einem Proxy-Netzwerk hinzufügen kann.

Lautder Analyse der Kampagne durch Kaspersky, können infizierte Systeme Informationen wie ihr Gerätemodell, die Bildschirmauflösung, die MAC-Adresse und das verbundene WLAN-Netzwerk an die Angreifer senden. Die Malware kann Befehle empfangen, um HTTP-Anfragen zu stellen, Webseiten zu öffnen sowie weiteren schädlichen Code herunterzuladen und auszuführen.

Die Forscher brachten die Aktivitäten mit der MoYu Group in Verbindung, einem Angreifer, der dem BADBOX-Malware-Ökosystem zugerechnet wird. Kaspersky fand außerdem Verbindungen zwischen der MoYu Group und Proxy-Diensten für Privatanwender, über die Kunden ihren Internetverkehr über mit dem Botnetz verbundene Geräte leiten können.

Das bedeutet, dass nicht unbedingt die im Auto gespeicherten Daten das Ziel sind. Das Fahrzeug selbst wird zu einer wertvollen Infrastruktur.

Die Flexibilität von Android hilft Herstellern beim Bau stark individualisierter Infotainmentsysteme, gibt Angreifern aber auch eine weitere vertraute Betriebsumgebung als Ziel. Mobile Bedrohungen sind längst über herkömmliche Schad-Apps hinausgewachsen. Die kürzlich entdeckteManic-Android-Malware kann gestohlene Informationen über infizierte Smartphones in der Nähe weiterleiten, während Google zudembereits in Angriffen ausgenutzte Android-Sicherheitslücken schließenmusste.

Was Fahrer und Sicherheitsteams wissen sollten

Kaspersky fand keine Hinweise darauf, dass die Malware kritische Fahrzeugfunktionen wie Lenken, Bremsen oder Beschleunigen steuern konnte. Die Kampagne zielte auf Android-basierte Infotainment-Headunits ab und nutzte deren Internetverbindungen für bösartige Aktivitäten. 

Die betroffenen Systeme stellen außerdem nur einen Teil des Automobilmarkts dar. DoFun entwickelt Firmware, Anwendungen und Cloud-Dienste für Android-basierte Fahrzeug-Headunits und gibt an, dass seine Produkte weltweit von mehr als 30 Millionen Fahrzeugbesitzern genutzt werden. Kaspersky hat jedoch nicht erklärt, dass all diese Geräte kompromittiert wurden.

Advertisement

Dieser Angriff zeigt, wie sich Schwachstellen in der Software-Lieferkette auf vernetzte Fahrzeugsysteme ausweiten können. 

Moderne Fahrzeuge sind auf mit dem Internet verbundene Hardware, Software von Drittanbietern und automatisierte Updates angewiesen, wodurch sich die gesamte Angriffsfläche vergrößert. Sicherheitsteams, die Fahrzeugflotten verwalten, sollten Infotainment- und andere vernetzte Systeme in Anlageninventare, Netzwerküberwachung und Risikobewertungen von Drittanbietern aufnehmen. 

Für Fahrer sollten unerwartete Apps oder ungewöhnliche Netzwerkaktivitäten auf einer Android-basierten Headunit als mögliche Anzeichen einer Kompromittierung behandelt werden. 

Da immer mehr Fahrzeugsysteme vernetzt werden, müssen Hersteller und Flottenbetreiber die Sicherheitsrisiken berücksichtigen, die mit Software und Update-Mechanismen von Drittanbietern einhergehen. Die DoFun-Kampagne zeigt, wie die Kompromittierung eines solchen vertrauenswürdigen Kanals Fahrzeughardware in einen Teil eines Botnetzes verwandeln kann. 

Auch lesenswert:Manic-Android-Malware kann Bankzugangsdaten stehlen und gestohlene Daten über infizierte Smartphones in der Nähe weiterleiten, und zeigt, wie mobile Bedrohungen neue Wege finden, herkömmliche Abwehrmaßnahmen zu umgehen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.