Az androidos kártevők már nem állnak meg a telefonoknál és tévéboxoknál. A Kaspersky egy olyan aktív támadást fedezett fel, amely internetre kapcsolt autós infotainment-rendszereket fertőzött meg a hivatalosnak számító automatikus frissítési mechanizmuson keresztül. A megtámadott fejegységeket reklámcsalásra és úgynevezett proxy botnet építésére használták, miközben a tulajdonosnak ehhez semmit sem kellett telepítenie vagy jóváhagynia. Fontos azonban: nem az Android Auto tört fel, és arra sincs bizonyíték, hogy 30 millió autó megfertőződött volna.
Megérkezett az autók világába is az androidos malware
Telefon.
Tablet.
Olcsó tévébox.
Projektor.
Digitális képkeret.
Az elmúlt években gyakorlatilag minden olyan eszközzel találkozhattunk már botnetekben, amely:
Androidot futtat,
internetre kapcsolódik,
és valamilyen okból nincs megfelelően védve.
Most pedig elérkeztünk az autókhoz.
A Kaspersky biztonsági kutatói 2026 júniusában fedeztek fel egy különös androidos kártevőt, amelynek célpontjai autók multimédiás fejegységei voltak.
A szakemberek szerint ez az első dokumentált eset, amikor kiberbűnözők a gyakorlatban, automatikus firmware-frissítési rendszeren keresztül terjesztettek rosszindulatú programot autós infotainment-eszközökre.
Ez fontos különbség.
Korábban már rengeteg kutató demonstrált autók elleni támadásokat laboratóriumi környezetben.
Itt viszont nem biztonsági szakemberek bizonyították be, hogy valami elméletileg feltörhető.
Valódi kiberbűnözők valódi eszközöket fertőztek meg.
Nem az Android Auto érintett
Mielőtt bárki idegesen kihúzná telefonját az autó USB-portjából:
nem az Android Auto rendszer sérült.
Ez rendkívül fontos.
Az Android Auto lényegében a telefon bizonyos alkalmazásait és funkcióit jeleníti meg az autó kompatibilis kijelzőjén.
A mostani támadás teljes értékű Androidot futtató autós fejegységeket érintett.
Vagyis olyan infotainment-rendszereket, amelyek saját:
processzorral,
tárhellyel,
operációs rendszerrel,
alkalmazásokkal,
internetkapcsolattal
rendelkeznek.
Gyakorlatilag egy Android tablet él az autó műszerfalában.

Kínai DoFun rendszereket támadtak
A Kaspersky vizsgálata szerint a kártevő a kínai DoFun által fejlesztett szoftvert használó Android-alapú fejegységeken jelent meg.
A DoFun:
firmware-t,
rendszeralkalmazásokat,
frissítési infrastruktúrát
és felhős szolgáltatásokat
biztosít autós infotainment-eszközökhöz.
A vállalat saját állítása szerint szolgáltatásai világszerte több mint 30 millió autótulajdonost érnek el.
És ezen a ponton fontos helyretenni a kissé ijesztő számot.
Nem tudjuk, hány autó fertőződött meg
A 30 millió nem a fertőzött autók száma.
Ez a DoFun saját állítása arról, hogy rendszerei és szolgáltatásai mekkora felhasználói bázist érnek el világszerte.
A Kaspersky nem közölt olyan adatot, amely szerint:
30 millió,
10 millió,
vagy akár egymillió
autós fejegység biztosan megfertőződött volna ezzel a konkrét kampánnyal.
A valóban érintett készülékek száma jelenleg nem nyilvános.
Tehát nem arról van szó, hogy egyik napról a másikra 30 millió autót vett át egy hackerhadsereg.
A probléma súlyát inkább az mutatja meg, hogy egy több tízmilliós ökoszisztémában használt frissítési mechanizmust sikerült kártevő terjesztésére felhasználni.
A sofőrnek semmit sem kellett megnyomnia
És éppen ez a történet legijesztőbb része.
Nem egy gyanús APK-t kellett letölteni.
Nem kellett egy furcsa hirdetésre kattintani.
Nem kellett engedélyezni az „Ismeretlen forrásokból származó alkalmazások telepítése” kapcsolót.
A támadás az infotainment-rendszer saját frissítési mechanizmusát használta.
A DoFun fejegységeken működő egyik rendszeralkalmazás neve:
TWCore.
Ennek teljesen legitim feladata volt.
Kapcsolatba lépett a fejlesztő felhőszolgáltatásával, ellenőrizte az elérhető szoftvereket, majd szükség esetén:
frissítéseket töltött le,
alkalmazásokat telepített,
és karbantartotta a rendszert.
Pontosan azt csinálta, amit egy frissítési szolgáltatásnak kell.
Csakhogy ezt a mechanizmust sikerült a támadóknak saját céljaikra használni.
A hivatalos frissítő telepítette a trójait
A TWCore segítségével a támadók egy JarService nevű rosszindulatú alkalmazást telepítettek az autó rendszerére.
És itt ismét látszik, mennyire elegáns – rossz értelemben – volt a támadás.
A JarService-nek:
nem volt ikonja,
nem volt kezelőfelülete,
nem próbált banki alkalmazásnak álcázni magát,
és nem kért semmit a felhasználótól.
Nem is kellett.
A tulajdonos nem telepítette.
A rendszer megtette helyette.
Így az alkalmazás nyugodtan dolgozhatott a háttérben.
Többlépcsős fertőzést építettek fel
A JarService valójában csak a támadás első állomása volt.
A program titkosított formában tartalmazta a következő kártevőkomponenst.
Ezt:
visszafejtette,
elindította,
majd a következő program már kapcsolatba lépett a támadók vezérlőszerverével.
Innen újabb kód érkezhetett.
Vagyis egy klasszikus, többlépcsős malware-rendszert építettek fel.
Az első program csak bejut.
A következő kapcsolatot épít.
A szerver pedig eldönti:
mit szeretne később csinálni a megfertőzött eszközzel.
Pontosan ugyanaz a gondolkodás, amelyet számítógépes és mobilos botneteknél évek óta látunk.
Csak most már négy keréken gurul.
Az autóból reklámkattintó gép lett
Az egyik letöltött komponens úgynevezett clicker, vagyis automatikus reklámkattintásra használható malware volt.
A működési elv egyszerű.
A háttérben:
weboldalakat nyithat meg,
HTTP-kéréseket küldhet,
reklámmegjelenítéseket generálhat,
és mesterséges kattintásokat hajthat végre.
A hirdetési rendszer ebből azt látja:
valódi eszköz,
valódi internetkapcsolat,
valódi IP-cím,
látszólag valódi felhasználó.
A csalók pedig pénzt keresnek.
A tulajdonos közben jó eséllyel semmit sem lát az egészből.
Maximum azt veszi észre:
mintha mostanában kicsit lassabb lenne ez a kijelző.
De ennél sokkal érdekesebb volt a Zhima
A támadás fontosabb komponense egy zhima nevű modul volt.
Ennek segítségével az autó infotainment-rendszere egy úgynevezett residential proxy hálózat részévé válhatott.
Ez elsőre technikainak hangzik, pedig a logikája egyszerű.
Tegyük fel, hogy egy kiberbűnöző nem a saját IP-címéről akar kapcsolódni egy weboldalhoz.
Miért is tenné?
Sokkal jobb lenne úgy tenni, mintha az internetes forgalom:
Budapestről,
Bécsből,
Berlinből,
vagy akár egy teljesen átlagos lakossági mobilkapcsolatról
érkezne.
Ehhez kompromittált eszközöket használ.
A támadó internetes forgalma:
az áldozat készülékén keresztül halad át.
Kívülről pedig úgy tűnhet, mintha maga az áldozat kommunikálna.
Az autó IP-címét bérbe adták másoknak
Gyakorlatilag erről van szó.
A megfertőzött fejegységből egyfajta titkos internetes átjáró lesz.
Az autó rendelkezhet:
saját SIM-kártyával,
mobilinternet-kapcsolattal,
Wi-Fi hotspot kapcsolattal,
vagy a telefon internetével.
A támadók ezt az internetkapcsolatot használhatják fel arra, hogy harmadik felek forgalmát rajta keresztül irányítsák.
Az ilyen hálózatokat aztán használhatják például:
reklámcsalásra,
spamre,
automatizált fiókregisztrációkra,
árfigyelő vagy scraping rendszerekre,
hozzáférési korlátozások megkerülésére,
vagy akár más rosszindulatú műveletekre.
A fertőzött eszköz tulajdonosa pedig mindehhez egy akaratán kívüli digitális közvetítővé válik.
Miért jó erre egy autó?
Furcsa kérdésnek tűnhet.
Miért érdekelne egy kiberbűnözőt az autó multimédiás kijelzője?
Nem azon tároljuk a bankszámlánkat.
Nem ott szerkesztjük a céges dokumentumokat.
Nem feltétlenül azon van a teljes fényképarchívumunk.
Csakhogy a támadónak nem feltétlenül az adataink kellenek.
Az erőforrásaink kellenek.
A fejegységnek van:
processzora,
memóriája,
internetkapcsolata,
IP-címe,
és akár napi több órán keresztül bekapcsolva működik.
Mindezért pedig:
mi fizettünk.
A támadó szempontjából ez ingyen számítási kapacitás és ingyen internet.
Még mobilhálózatról is különösen értékes lehet
A saját SIM-kártyás infotainment-rendszerek még vonzóbbak lehetnek.
Egy mobilhálózati IP-cím sok szolgáltatás szemében:
legitim,
valódi felhasználóhoz tartozó,
nehezebben blokkolható
kapcsolatnak tűnik.
Ha egy kiberbűnöző több ezer vagy tízezer ilyen eszközhöz hozzáfér:
óriási, folyamatosan változó proxyhálózatot építhet.
Egyik IP most Magyarországon.
Másik Németországban.
Harmadik Lengyelországban.
Negyedik éppen autópályán halad valahol Franciaországban.
A hálózat természetéből adódóan folyamatosan változik.
Ez jelentősen megnehezíti a felismerését és blokkolását.
Milyen adatokat küldött ki a malware?
A Kaspersky elemzése szerint a fertőzött rendszer több információt is továbbított a támadóknak.
Ezek között szerepelt:
a készülék modellje,
a kijelző felbontása,
a MAC-cím,
valamint a csatlakoztatott Wi-Fi hálózatra vonatkozó információ.
Ez elsősorban az eszköz azonosításához és botnetként történő kezeléséhez lehetett szükséges.
A valódi problémát azonban ismét nem pusztán az jelenti, amit az elsőként felfedezett malware csinált.
Hanem az, amire képes volt.
További programokat is telepíthettek
A fertőzött rendszer képes volt:
parancsokat fogadni,
új fájlokat letölteni,
és további rosszindulatú kódot végrehajtani.
Ez egy kiberbiztonsági szempontból nagyon fontos különbség.
Ha egy malware csak reklámot kattint:
bosszantó és illegális.
Ha azonban képes tetszőleges új kódot letölteni és futtatni, akkor a támadó később megváltoztathatja a célját.
Ma proxy.
Holnap adatgyűjtő.
Holnapután valami más.
A lehetőség nyitva marad.
Ettől még nem vették át az autó vezetését
És itt ismét fontos elválasztani a tényeket a hollywoodi forgatókönyvtől.
A Kaspersky vizsgálata nem azt bizonyította, hogy a támadók:
átvették a kormányzást,
fékeztek,
gyorsítottak,
kinyitották az autót,
vagy távolról elindították a motort.
A dokumentált kampány célpontja az infotainment-rendszer volt.
A felfedezett malware célja pedig:
reklámcsalás
és
proxy botnet építése.
A modern autók elektronikai rendszerei ugyan egyre összetettebbek, és bizonyos esetekben az infotainment más járműhálózatokkal is kommunikálhat, de ebből a konkrét esetből nem következik, hogy a támadók biztonságkritikus járműfunkciókhoz is hozzáfértek.
Ezt fontos hangsúlyozni.
A veszély azonban ettől még nagyon is valós
A „nem tudják elfordítani a kormányt” nem jelenti azt, hogy minden rendben van.
Egy instabil vagy túlterhelt infotainment:
belassulhat,
lefagyhat,
megszakíthatja az internetkapcsolatot,
és a háttérben idegen adatforgalmat generálhat.
Ráadásul egyre több modern autóban a központi képernyőn kezeljük:
a navigációt,
klímát,
kameraképet,
járműbeállításokat,
telefonálást,
médiát
és különböző vezetési információkat.
Egy ilyen rendszer ma már jóval fontosabb annál, mint amit húsz évvel ezelőtt „autórádiónak” neveztünk.
A tulajdonos legfeljebb lassulást vehetett észre
A Kaspersky szerint a fertőzés egyik legkézzelfoghatóbb következménye lehetett:
a rendszer lassulása.
A malware processzort, memóriát és hálózati erőforrásokat használ.
Ha pedig mások internetforgalmát is a fejegységünkön keresztül továbbítják:
az internetkapcsolat sebessége is csökkenhet.
Tehát figyelmeztető jel lehet például:
szokatlanul lassú infotainment,
indokolatlan adatforgalom,
váratlan hálózati aktivitás,
megnövekedett mobiladat-használat,
vagy instabil működés.
Csakhogy ezek önmagukban természetesen nem bizonyítják a fertőzést.
Egy öreg Android fejegység malware nélkül is képes olyan tempóban működni, hogy az ember közben nyugodtan megihat egy kávét.
A támadást a MoYu Grouphoz kötik
A Kaspersky technikai elemzése több kapcsolatot talált egy MoYu Group néven ismert fenyegetési szereplővel.
A kutatók magas fokú bizonyossággal ehhez a csoporthoz kötik a kampányt.
A MoYu infrastruktúrája és kódja több ponton kapcsolódik a BADBOX malware-ökoszisztémához.
Ez a név pedig már korábbról ismerős lehet.
A BADBOX már milliónyi Android-eszközt vont be
A BADBOX és később a BADBOX 2.0 kifejezetten olcsó, Android-alapú internetes eszközökre specializálódott.
Tévéboxok.
Projektorok.
Tabletek.
Digitális képkeretek.
Utángyártott autós infotainment-rendszerek.
A támadók számára ezek ideális célpontok lehetnek, mert sok esetben:
ritkán kapnak frissítést,
ismeretlen gyártótól származnak,
régi Android-verziót futtatnak,
a felhasználó nem figyeli őket úgy, mint a telefonját,
és folyamatos internetkapcsolattal rendelkeznek.
Az FBI 2025-ben külön figyelmeztetést is kiadott a BADBOX 2.0 miatt, amely már milliónyi megfertőzött internetes eszközt foglalt magában.
Az amerikai hatóság már akkor külön megemlítette az utángyártott autós infotainment-rendszereket a lehetséges érintett készüléktípusok között.
Az olcsó Android fejegységeknél ez különösen aktuális
És itt válik az ügy számunkra is érdekesebbé.
A magyar piacon is elképesztő mennyiségű utángyártott Android fejegység kapható.
Temu.
AliExpress.
eBay.
Amazon.
Hazai webáruházak.
Autóhifi-szervizek.
Rengeteg régebbi:
Volkswagen,
Skoda,
Audi,
BMW,
Mercedes,
Ford,
Toyota
és más modellhez találni olyan, gyári kijelző helyére illeszthető Android rendszert, amely néhány tízezer forintért:
nagy érintőkijelzőt,
navigációt,
Spotifyt,
YouTube-ot,
Android Autót,
CarPlayt,
Bluetooth-t
és akár saját SIM-foglalatot is ad.
Nagyon csábító.
De van egy probléma.
Sokszor azt sem tudjuk, ki készítette
Egy Samsung telefon esetében tudjuk:
ki készítette,
meddig támogatja,
honnan jön a frissítés,
hol jelenthető a biztonsági hiba.
Egy 60 ezer forintos, „Android 13 8 Core 4+64G Car Multimedia Player” nevű fejegységnél ez már sokkal érdekesebb kérdés.
Ki a gyártó?
Ki írta a firmware-t?
Ki üzemelteti a frissítési szervert?
Meddig támogatják?
Alá vannak írva a frissítések?
Milyen rendszeralkalmazások vannak előre telepítve?
Kihez kapcsolódnak?
Milyen jogosultsággal rendelkeznek?
A dobozon szereplő márkanév sokszor nem azonos:
a hardver gyártójával,
a firmware készítőjével,
vagy a felhőszolgáltatás üzemeltetőjével.
És pontosan ez a fajta ellátási lánc teszi különösen nehézzé a biztonságot.
Nem maga az Android volt a probléma
A történetből könnyű lenne azt a következtetést levonni:
„Az Androidos autókat feltörték.”
Ez azonban túlságosan leegyszerűsítő.
Nem az Android általános biztonságát törték fel.
Nem egy minden Android-autót érintő hibát használtak ki.
A támadók egy konkrét gyártó ökoszisztémájának frissítési láncát használták fel kártékony program terítésére.
Ez sokkal inkább:
ellátásilánc-támadás,
mint klasszikus Android-sebezhetőség.
És éppen ezért veszélyes.
Ha a felhasználó egy hivatalosnak tűnő frissítési csatornában sem bízhat:
nagyon kevés lehetősége marad a védekezésre.
A DoFunt értesítették, a hibát javították
A jó hír az, hogy a Kaspersky a felfedezés után értesítette a fejlesztőt.
A DoFun ezt követően intézkedett a feltárt problémák kijavításáról.
Ez azt jelenti, hogy a konkrét terjesztési útvonalat a gyártó kezelte.
A történet azonban ettől még fontos figyelmeztetés.
Nem feltétlenül azért, mert ez az egy kampány továbbra is aktívan fertőz minden érintett fejegységet.
Hanem azért, mert most már bizonyítottan megjelent az autós infotainment mint valódi, pénzszerzésre használt malware-célpont.
Ha egyszer működött:
mások is megpróbálják majd.
Mit tehet az, akinek androidos fejegysége van?
Először is:
nem kell pánikba esni.
Ha a gyári autóban Android Auto vagy Google built-in működik, abból nem következik, hogy érintett.
A mostani eset konkrét DoFun-szoftvert használó Android fejegységekről szólt.
Utángyártott Android rendszer esetén viszont érdemes néhány dolgot ellenőrizni.
A legfontosabb:
legyen naprakész a firmware.
Ha ismert a gyártó vagy forgalmazó, ellenőrizzük, van-e hivatalos frissítés.
Ne telepítsünk ismeretlen fórumokról származó firmware-t csak azért, mert:
„gyorsabb”,
„rootolt”,
„reklámmentes”
vagy
„több funkciót enged”.
A mobiladat-forgalomra is érdemes ránézni
Ha a fejegység saját SIM-kártyát használ:
ellenőrizzük az adatforgalmat.
Ha az autó állítólag csak:
Spotifyra,
navigációra
és néhány online szolgáltatásra
használja az internetet, mégis feltűnően sok gigabájt fogy:
érdemes utánanézni.
Ugyanez igaz akkor is, ha a fejegység az otthoni vagy telefonos Wi-Fi hálózatra csatlakozik.
A szokatlan hálózati forgalom önmagában nem bizonyít malware-t.
De figyelmeztető jel lehet.
Ne adjunk neki mindent egyetlen Wi-Fi hálózaton
Ha valaki technikailag tudatosabb, az is jó ötlet lehet, hogy az ismeretlen eredetű IoT- és infotainment-eszközöket ne ugyanarra a helyi hálózatra engedje, amelyen:
számítógépek,
NAS,
céges laptop,
biztonsági kamera
és más érzékeny eszköz található.
Otthon egy elkülönített:
vendéghálózat
vagy IoT-hálózat
jó megoldás lehet.
Egy kompromittált eszköz esetében ugyanis mindig jobb, ha minél kevesebb más helyi rendszerhez fér hozzá.
A gyári rendszer ebből a szempontból előny lehet
Az eset újabb érv amellett, hogy az autó infotainment-rendszerénél nem kizárólag:
kijelzőméret,
RAM,
processzormagok száma
és Android-verzió
alapján érdemes választani.
A hosszú távú szoftvertámogatás egy autó esetében különösen fontos.
Egy telefont lecserélünk:
három,
négy,
öt év múlva.
Egy autó azonban könnyen fut:
10,
15,
vagy akár 20 évig.
A műszerfalba épített számítógép eközben sok esetben ugyanaz marad.
Ez egy hatalmas, egyelőre kevéssé megoldott problémát jelent az autóiparnak.
A modern autó valójában guruló számítógéphálózat
Talán ez a történet legfontosabb tanulsága.
Ma már egy autóban több tucat, prémium modelleknél akár száz körüli elektronikus vezérlőegység dolgozhat.
Internetkapcsolat.
Bluetooth.
Wi-Fi.
Mobilhálózat.
USB.
Okostelefon-integráció.
Felhőszolgáltatás.
Távoli alkalmazás.
OTA frissítés.
Digitális kulcs.
Minden új kapcsolat:
kényelmesebb.
És minden új kapcsolat:
egyben új támadási felület is.
Ez nem azt jelenti, hogy vissza kellene térnünk a kazettás rádióhoz.
Azt viszont igen, hogy az autógyártóknak és beszállítóiknak lassan ugyanúgy kell gondolkodniuk a szoftverbiztonságról, mint:
a Google-nek,
az Apple-nek,
vagy a Microsoftnak.
A frissítés többé nem extra szolgáltatás
Sokáig azt gondoltuk, hogy egy autó infotainment-frissítése azért jó, mert:
új térképet kapunk,
megjavul egy Bluetooth-hiba,
vagy megjelenik egy új funkció.
A jövőben azonban egyre inkább azért lesz fontos, mert:
biztonsági javítást tartalmaz.
Pontosan úgy, mint egy telefonon.
És amikor egy tízéves autón a gyártó már nem támogatja a rendszert, ugyanazzal a problémával találhatjuk szemben magunkat, mint egy régi androidos telefonnál.
Csak az autót jóval kevésbé szeretnénk háromévente lecserélni.
Az első autós trójai valószínűleg nem az utolsó
A DoFun rendszereit érintő kampány önmagában nem világvége.
Nem vették át autók millióinak irányítását.
Nem kapcsolták le menet közben a motorokat.
Nem törték fel az Android Autót.
És nincs bizonyíték arra, hogy mind a több mint 30 millió DoFun-felhasználó megfertőződött volna.
Ami történt, ennél kevésbé látványos.
És talán éppen ezért fontosabb.
A támadók rájöttek, hogy egy autó műszerfalában is van:
Android,
processzor,
internet,
IP-cím,
és egy olyan számítógép, amelynek biztonságával a tulajdonos jó eséllyel soha nem foglalkozik.
Ez számukra érték.
A Kaspersky most felfedezte az első dokumentált, valóban terjesztett androidos autós malware-t.
Nagy valószínűséggel nem az utolsót.
A modern autónál pedig lassan új karbantartási tételt kell felvennünk az olaj, fék és gumiabroncs mellé:
a szoftvert is rendben kell tartani.


