Lecture Zen Résumer l'article Des chercheurs de Kaspersky ont découvert un malware Android ciblant les autoradios connectés, les intégrant dans un vaste botnet. L'attaque exploite une faille dans le mécanisme de mise à jour des autoradios équipés du système DoFun, transformant ces appareils en relais réseau à l'insu des propriétaires. La campagne, attribuée au MoYu Group, lié au botnet BADBOX, aurait incité le fabricant DoFun à réparer la vulnérabilité découverte.

Des chercheurs de Kaspersky ont découvert un malware Android ciblant les autoradios connectés, les intégrant dans un vaste botnet. L'attaque exploite une faille dans le mécanisme de mise à jour des autoradios équipés du système DoFun, transformant ces appareils en relais réseau à l'insu des propriétaires. La campagne, attribuée au MoYu Group, lié au botnet BADBOX, aurait incité le fabricant DoFun à réparer la vulnérabilité découverte.

Recevez tous les soirs un résumé de l’actu importante avec Le Récap’ Des chercheurs de Kaspersky ont mis au jour le premier malware Android connu à cibler spécifiquement les autoradios connectés. Objectif des attaquants : recruter discrètement chaque voiture infectée dans un immense réseau de machines zombies. Et si votre voiture avait, à votre insu, rejoint un immense botnet ?

C’est l’alerte lancée par les chercheurs de Kaspersky dans un billet publié le 21 août 2026. Selon l’entreprise de cybersécurité, une campagne cybercriminelle cible des head units Android, autrement dit, les autoradios multimédias intégrés à certains véhicules connectés. Ces systèmes, souvent conçus pour permettre aux constructeurs ou équipementiers d’intégrer facilement leurs propres applications, peuvent aussi devenir une cible pour les opérateurs de botnets.

L’objectif ne serait ni de dérober des données bancaires ni d’espionner directement le conducteur. « Comme un autoradio ne contient généralement aucune donnée de valeur pour un pirate, l’un des scénarios d’attaque les plus probables consiste à infecter l’appareil pour l’intégrer à un réseau de zombies (botnet), à l’instar des attaques ciblant les objets connectés », expliquent les chercheurs. Surfshark One à partir de 2,49€ / Mois !

Jusqu’au 7 septembre, Surfshark surclasse tous ses nouveaux clients ! La suite de cybersécurité complète + VPN débarque au prix de la formule de base, soit 2,49€ par mois seulement. VPN, antivirus, bloqueur de pub à prix mini !

Sponsorisé En profiter ! Chaîne d’infection des head units Android. // Source : Kaspersky Comment fonctionne l’attaque Selon l’enquête, la campagne cible les autoradios équipés du système DoFun, et plus précisément leur mécanisme de mise à jour. Sur ces appareils, une application système, TWCore, reçoit des instructions à distance, puis télécharge et installe les logiciels désignés.

Cette fonction sert normalement à actualiser les composants de l’autoradio. Mais elle présente une faiblesse : elle peut installer une application entièrement nouvelle, plutôt que de se limiter au remplacement d’un logiciel déjà présent. Les attaquants ont exploité ce mécanisme pour faire passer un premier programme malveillant pour une mise à jour légitime.

Il ne s’agit donc pas nécessairement d’un piratage direct du véhicule ni d’une manipulation de son propriétaire, la porte d’entrée est le canal de mise à jour auquel l’autoradio accorde sa confiance. L’infection se déroule ensuite en plusieurs temps. Le premier programme déchiffre et lance la charge malveillante, puis télécharge un second module.

Celui-ci contacte un serveur contrôlé par les attaquants, transmet des informations sur l’appareil infecté et récupère l’adresse d’un troisième module. Ce dernier exécute les actions malveillantes. Environ toutes les 90 minutes, il envoie aux attaquants des informations sur l’autoradio (modèle, résolution, réseau Wi‑Fi, adresse MAC, etc.) et attend de nouvelles instructions.

Celles-ci peuvent servir à afficher des publicités cachées, simuler des visites ou des clics en arrière-plan, ou télécharger du code supplémentaire. Parmi ces modules figure « zhima », qui transforme l’autoradio compromis en relais réseau : des tiers peuvent alors faire transiter leur trafic Internet par la connexion du véhicule, à l’insu de son propriétaire. Une ampleur encore inconnue Kaspersky ne fournit ni estimation chiffrée du nombre de véhicules touchés ni explication sur la manière dont les attaquants ont pu détourner le canal de mise à jour.

Cette zone d’ombre laisse plusieurs hypothèses ouvertes, notamment une compromission de l’infrastructure de mise à jour ou une faiblesse dans l’authentification des instructions reçues par l’autoradio. Les chercheurs attribuent toutefois la campagne, avec un niveau de confiance élevé, au MoYu Group, un acteur déjà lié au botnet BADBOX, connu pour avoir compromis un grand nombre de téléviseurs et de boîtiers Android connectés à travers le monde. Alerté par Kaspersky, le fabricant DoFun affirme avoir corrigé la faiblesse de conception identifiée.

Votre VPN préféré n'est pas celui que vous croyez Meilleur VPN 2026 : le Comparatif complet de Numerama Retrouvez notre comparateur pour choisir le meilleur VPN Toute l'actu tech en un clin d'œil Ajoutez Numerama à votre écran d'accueil et restez connectés au futur ! Installer Numerama Un édito exclusif, un guide, une reco de lecture et l’agenda de la rédaction : c’est ce que vous trouverez tous les jeudis dans ToujoursPlus, la newsletter tech écrite par Julien Cadot. Inscrivez-vous gratuitement ici !

Crédit photo de la une : montage Numerama Signaler une erreur dans le texte Botnet voiture connectée Tech Ne plus voir cette pub Ne plus voir cette pub