{"id":24230,"date":"2026-08-27T12:25:02","date_gmt":"2026-08-27T10:25:02","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=24230"},"modified":"2026-08-27T12:25:02","modified_gmt":"2026-08-27T10:25:02","slug":"car-botnet-malware-for-head-units-with-android","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/car-botnet-malware-for-head-units-with-android\/24230\/","title":{"rendered":"Un botnet sur la route : le premier cheval de Troie destin\u00e9 aux autoradios"},"content":{"rendered":"<p>En juin\u00a02026, nous avons d\u00e9couvert un nouveau programme malveillant inhabituel ciblant\u2026 les autoradios fonctionnant sous Android. Il s\u2019agit du premier cas av\u00e9r\u00e9 d\u2019un programme malveillant introduit dans des autoradios via un service de mise \u00e0 jour automatique du micrologiciel. Nous avons d\u00e9j\u00e0 abord\u00e9 \u00e0 plusieurs reprises le sujet des <a href=\"https:\/\/www.kaspersky.fr\/blog\/tag\/voitures\/\" target=\"_blank\" rel=\"noopener\">cyberincidents dans le secteur automobile<\/a>, mais ceux-ci concernaient g\u00e9n\u00e9ralement soit des fuites de donn\u00e9es au sein de l\u2019<a href=\"https:\/\/www.kaspersky.fr\/blog\/tracking-and-hacking-kia-cars-via-internet\/22339\/\" target=\"_blank\" rel=\"noopener\">infrastructure num\u00e9rique<\/a> des constructeurs, soit des <a href=\"https:\/\/www.kaspersky.fr\/blog\/perfektblue-bluetooth-car-hack\/23110\/\" target=\"_blank\" rel=\"noopener\">exp\u00e9riences<\/a> men\u00e9es par des chercheurs en s\u00e9curit\u00e9.<\/p>\n<p>Cette affaire concerne toutefois un programme malveillant que des cybercriminels diffusent actuellement <em>\u00e0 grande \u00e9chelle<\/em>. Leurs objectifs sont la fraude publicitaire et la cr\u00e9ation d\u2019un <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/botnet\/\" target=\"_blank\" rel=\"noopener\">botnet<\/a> proxy compos\u00e9 d\u2019autoradios infect\u00e9s. Dans cet article, nous expliquons ce qu\u2019est un autoradio, comment les pirates informatiques parviennent \u00e0 infecter ces appareils et quelles pourraient en \u00eatre les cons\u00e9quences pour les conducteurs.<\/p>\n<h2>Qu\u2019est-ce qu\u2019un autoradio\u00a0?<\/h2>\n<p>Commen\u00e7ons par d\u00e9finir ce qu\u2019est exactement un <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Autoradio\" target=\"_blank\" rel=\"noopener nofollow\">autoradio<\/a>. Ce terme peut sembler technique, mais en r\u00e9alit\u00e9, la plupart des conducteurs en utilisent un chaque fois qu\u2019ils prennent le volant. Les autoradios constituent le syst\u00e8me d\u2019infodivertissement du v\u00e9hicule. Ils disposent g\u00e9n\u00e9ralement d\u2019un \u00e9cran central permettant de contr\u00f4ler la navigation, la musique et d\u2019autres fonctionnalit\u00e9s du v\u00e9hicule. Dans les v\u00e9hicules modernes, les autoradios sont souvent connect\u00e9s \u00e0 Internet.<\/p>\n<p>Les constructeurs utilisent souvent Android comme syst\u00e8me d\u2019exploitation pour leurs autoradios, notamment pour des raisons de simplicit\u00e9. En effet, Android est con\u00e7u pour r\u00e9pondre aux besoins des autoradios, ce qui pr\u00e9sente plusieurs avantages\u00a0:<\/p>\n<ul>\n<li>nombreuses options de personnalisation de l\u2019interface\u00a0;<\/li>\n<li>d\u00e9veloppement facile d\u2019applications\u00a0;<\/li>\n<li>possibilit\u00e9 d\u2019ajouter ses propres applications syst\u00e8me et composants\u00a0;<\/li>\n<li>grand \u00e9cosyst\u00e8me d\u2019applications existant.<\/li>\n<\/ul>\n<p>Cependant, ces m\u00eames avantages comportent \u00e9galement des risques, car les applications concern\u00e9es peuvent s\u2019av\u00e9rer malveillantes plut\u00f4t que l\u00e9gitimes. Et c\u2019est exactement ce qui s\u2019est pass\u00e9 ici\u00a0: \u00e0 l\u2019aide d\u2019une application malveillante, des pirates ont int\u00e9gr\u00e9 des voitures \u00e0 un botnet. Voici comment\u2026<\/p>\n<h2>Comment les pirates parviennent-ils \u00e0 infecter les autoradios, et quels programmes malveillants utilisent-ils\u00a0?<\/h2>\n<p>Tout d\u2019abord, il faut noter que ce programme malveillant n\u2019attaque pas tous les autoradios, mais plus particuli\u00e8rement ceux utilisant un logiciel d\u00e9velopp\u00e9 par la soci\u00e9t\u00e9 chinoise DoFun. L\u2019entreprise d\u00e9veloppe des micrologiciels, des applications et des services dans le cloud pour les syst\u00e8mes d\u2019infodivertissement automobile bas\u00e9s sur Android et, d\u2019apr\u00e8s son <a href=\"https:\/\/www.dofun.cc\/cloud\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">site Internet<\/a>, elle sert plus de 30\u00a0millions de propri\u00e9taires de v\u00e9hicules dans le monde.<\/p>\n<p>Pour introduire le programme malveillant dans le syst\u00e8me d\u2019infodivertissement d\u2019un v\u00e9hicule, les pirates utilisent TWCore, une application syst\u00e8me l\u00e9gitime d\u00e9di\u00e9e aux mises \u00e0 jour logicielles des autoradios DoFun. Dans des conditions normales, TWCore r\u00e9cup\u00e8re dans le cloud du d\u00e9veloppeur les informations relatives aux fichiers qui doivent \u00eatre t\u00e9l\u00e9charg\u00e9s et install\u00e9s sur l\u2019appareil. Il s\u2019agit principalement de mises \u00e0 jour pour les logiciels d\u00e9j\u00e0 install\u00e9s sur les autoradios, mais ce m\u00eame m\u00e9canisme peut \u00eatre utilis\u00e9 pour installer des applications enti\u00e8rement nouvelles. Et c\u2019est pr\u00e9cis\u00e9ment ce dont tirent parti les pirates\u00a0: ils utilisent TWCore pour installer JarService, un <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/trojan-droppers\/\" target=\"_blank\" rel=\"noopener\">cheval de Troie malveillant compte-gouttes<\/a>, sur les autoradios.<\/p>\n<p>JarService est, \u00e0 la base, une application \u00a0\u00bb\u00a0vide\u00a0\u00ab\u00a0. Autrement dit, elle ne comporte aucune interface utilisateur et ne cherche en aucune fa\u00e7on \u00e0 se faire passer pour un service l\u00e9gitime. L\u2019absence d\u2019interface est tout \u00e0 fait logique dans ce cas pr\u00e9cis\u00a0: les pirates n\u2019ont pas besoin de convaincre l\u2019utilisateur d\u2019installer manuellement le programme malveillant, et aucune interaction de la part de l\u2019utilisateur n\u2019est requise.<\/p>\n<p>Le code de JarService contient, sous forme chiffr\u00e9e, la charge utile de l\u2019\u00e9tape suivante, ainsi que des informations sur sa version et son point d\u2019entr\u00e9e. Le r\u00f4le de JarService est de d\u00e9chiffrer ces donn\u00e9es et de lancer la phase suivante de l\u2019infection\u00a0: un programme de t\u00e9l\u00e9chargement malveillant. Une fois lanc\u00e9, le programme de t\u00e9l\u00e9chargement se connecte au serveur de commande et de contr\u00f4le (C2) des pirates et lui envoie des informations sur le programme malveillant install\u00e9. En r\u00e9ponse, le serveur fournit un lien vers la charge utile de l\u2019\u00e9tape suivante. Le programme de t\u00e9l\u00e9chargement r\u00e9cup\u00e8re la charge utile, la d\u00e9chiffre, puis l\u2019ex\u00e9cute.<\/p>\n<p>Dans ce cas pr\u00e9cis, le programme malveillant installe ce qu\u2019on appelle un \u00a0\u00bb\u00a0clicker\u00a0\u00ab\u00a0, c\u2019est-\u00e0-dire un type de programme malveillant utilis\u00e9 pour gonfler frauduleusement le nombre d\u2019impressions publicitaires. Une fois lanc\u00e9, le programme malveillant contacte r\u00e9guli\u00e8rement le serveur C2 et lui envoie des informations sur l\u2019appareil infect\u00e9, notamment son mod\u00e8le, la r\u00e9solution de son \u00e9cran, son adresse MAC et les d\u00e9tails du r\u00e9seau Wi-Fi auquel il est connect\u00e9. En retour, le programme malveillant peut recevoir diverses commandes de la part des pirates. Par exemple, il peut effectuer des requ\u00eates HTTP et ouvrir des pages Internet. Mais surtout, il peut t\u00e9l\u00e9charger et ex\u00e9cuter du code malveillant suppl\u00e9mentaire sur le syst\u00e8me d\u2019infodivertissement du v\u00e9hicule pirat\u00e9.<\/p>\n<p>Les pirates exploitent cette faille pour installer un module malveillant appel\u00e9 <em>zhima<\/em>, qui int\u00e8gre l\u2019unit\u00e9 principale infect\u00e9e \u00e0 un botnet. Le botnet ainsi cr\u00e9\u00e9 alimente ce qu\u2019on appelle un service de <a href=\"https:\/\/www.kaspersky.fr\/blog\/save-your-home-router-from-apt-residential-proxy\/22983\/#:~:text=Comment%20les%20routeurs%20compromis%20sont%20exploit%C3%A9s\" target=\"_blank\" rel=\"noopener\">proxy r\u00e9sidentiel<\/a>, ce qui permet aux pirates de faire transiter leur trafic par des appareils infect\u00e9s lorsqu\u2019ils m\u00e8nent des attaques ou d\u2019autres activit\u00e9s malveillantes.<\/p>\n<h2>Qui se cache derri\u00e8re ce programme malveillant, et quel est l\u2019objectif des pirates\u00a0?<\/h2>\n<p>Les pirates infectent les autoradios avec des programmes malveillants principalement dans le but d\u2019\u00e9tendre leur botnet. Une enqu\u00eate men\u00e9e par les experts de Kaspersky a r\u00e9v\u00e9l\u00e9 que cette op\u00e9ration est li\u00e9e \u00e0 la <a href=\"https:\/\/www.kaspersky.fr\/blog\/android-tv-botnet\/23968\/\" target=\"_blank\" rel=\"noopener\">plateforme malveillante BADBOX<\/a> et, plus pr\u00e9cis\u00e9ment, \u00e0 l\u2019un des acteurs malveillants qui y sont associ\u00e9s\u00a0: le groupe MoYu. Des indices pr\u00e9sents dans le code du programme malveillant, ainsi que des recoupements avec une infrastructure pr\u00e9c\u00e9demment attribu\u00e9e au groupe MoYu, laissent supposer que ce dernier est impliqu\u00e9. BADBOX regroupe \u00e0 lui seul toute une s\u00e9rie d\u2019activit\u00e9s malveillantes visant principalement \u00e0 infecter des appareils Android et \u00e0 exploiter secr\u00e8tement leurs ressources.<\/p>\n<p>Les pirates tirent ensuite profit de cette situation en mon\u00e9tisant l\u2019acc\u00e8s \u00e0 des ressources appartenant \u00e0 d\u2019autres personnes. En enqu\u00eatant sur l\u2019infrastructure du botnet, nos experts ont d\u00e9couvert des liens entre le groupe MoYu et les services PXYEDGE et ProxyForU, qui proposent des services de proxy r\u00e9sidentiels. Ces services permettent \u00e0 des clients du monde entier d\u2019acheminer leur trafic Internet via des appareils connect\u00e9s au botnet, et ainsi d\u2019acc\u00e9der \u00e0 Internet en utilisant les adresses IP de ces appareils. Il semblerait donc que des autoradios infect\u00e9s soient d\u00e9j\u00e0 utilis\u00e9s dans le cadre de cette infrastructure.<\/p>\n<h2>Dans quelle mesure ce programme malveillant nuit-ils aux utilisateurs\u00a0?<\/h2>\n<p>Avant tout, ce programme malveillant mobilise une partie des ressources de calcul de l\u2019autoradio. Cette charge suppl\u00e9mentaire peut ralentir le syst\u00e8me d\u2019infodivertissement du v\u00e9hicule ou nuire \u00e0 sa stabilit\u00e9. Par ailleurs, il est tr\u00e8s probable que la vitesse de connexion Internet de l\u2019appareil infect\u00e9 diminue, car les pirates sont susceptibles de faire transiter un volume important de trafic par celui-ci.<\/p>\n<p>Il convient \u00e9galement de noter que les capacit\u00e9s de ce programme malveillant ne se limitent pas \u00e0 la fonctionnalit\u00e9 de proxy. Il est capable de recevoir des commandes des pirates, ainsi que de t\u00e9l\u00e9charger et d\u2019ex\u00e9cuter du code malveillant suppl\u00e9mentaire. Par cons\u00e9quent, les cons\u00e9quences d\u2019une infection peuvent varier en fonction de la charge utile que les op\u00e9rateurs du botnet d\u00e9cident d\u2019installer sur l\u2019appareil.<\/p>\n<h2>Conclusion<\/h2>\n<p>Cette situation d\u00e9montre une fois de plus que les attaques visant diff\u00e9rents types d\u2019appareils connect\u00e9s \u00e0 Internet (allant des d\u00e9codeurs TV aux syst\u00e8mes d\u2019infodivertissement embarqu\u00e9s dans les voitures) ne sont pas seulement hypoth\u00e9tiques, mais bien r\u00e9elles. Les cybercriminels sont sans cesse \u00e0 la recherche de nouveaux appareils dont ils peuvent d\u00e9tourner les ressources \u00e0 leur profit. La protection contre les programmes malveillants ne concerne donc plus seulement les ordinateurs et les smartphones.<\/p>\n<p>Nos experts ont inform\u00e9 le d\u00e9veloppeur du m\u00e9canisme de diffusion du programme malveillant qu\u2019ils avaient identifi\u00e9, \u00e0 la suite de quoi celui-ci a rem\u00e9di\u00e9 aux failles de s\u00e9curit\u00e9 qui avaient \u00e9t\u00e9 d\u00e9couvertes.<\/p>\n<p>Une analyse technique compl\u00e8te du programme malveillant est disponible sur <a href=\"https:\/\/securelist.com\/android-head-unit-malware\/121106\/\" target=\"_blank\" rel=\"noopener\">Securelist<\/a>.<\/p>\n<blockquote><p>Quelles autres m\u00e9thodes les pirates peuvent-ils utiliser pour pirater un v\u00e9hicule, et quels risques cela repr\u00e9sente-t-il pour les conducteurs\u00a0? Pour en savoir plus, lisez nos articles\u00a0:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/automotive-security-2025\/54562\/\" target=\"_blank\" rel=\"noopener nofollow\">En route\u2026 vers le piratage\u00a0: les cybermenaces visant les voitures connect\u00e9es<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/perfektblue-bluetooth-car-hack\/23110\/\" target=\"_blank\" rel=\"noopener\">Piratage de voitures via Bluetooth<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/dashcam-hack-botnet-on-the-wheels\/23451\/\" target=\"_blank\" rel=\"noopener\">Les botnets sur roues\u00a0: le piratage massif des cam\u00e9ras de bord<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/the-car-that-spied-on-you-carint\/23926\/\" target=\"_blank\" rel=\"noopener\">Votre voiture vous espionne-t-elle\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.fr\/blog\/car-manufacturers-silently-sell-user-telematics-data\/21891\/\" target=\"_blank\" rel=\"noopener\">Souviens-toi\u2026 comme tu conduisais l\u2019\u00e9t\u00e9 dernier<\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-geek\">\n","protected":false},"excerpt":{"rendered":"<p>Les pirates informatiques ont d\u00e9couvert une nouvelle source de ressources informatiques gratuites : les autoradios. Nous vous pr\u00e9sentons le premier programme malveillant con\u00e7u sp\u00e9cifiquement pour infecter les voitures. <\/p>\n","protected":false},"author":2739,"featured_media":24231,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[4619],"tags":[59,1149,252,3861,204,920,560,770,322],"class_list":["post-24230","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sophistiquees","tag-android","tag-appareils-connectes","tag-botnets","tag-cyberattaques","tag-menaces","tag-programmes-malveillants","tag-transports","tag-voitures","tag-vulnerabilites"],"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/car-botnet-malware-for-head-units-with-android\/24230\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/car-botnet-malware-for-head-units-with-android\/30996\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/26022\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/13641\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/car-botnet-malware-for-head-units-with-android\/30828\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/car-botnet-malware-for-head-units-with-android\/32405\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/car-botnet-malware-for-head-units-with-android\/30955\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/car-botnet-malware-for-head-units-with-android\/42555\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/car-botnet-malware-for-head-units-with-android\/56296\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/car-botnet-malware-for-head-units-with-android\/33832\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/car-botnet-malware-for-head-units-with-android\/30969\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/car-botnet-malware-for-head-units-with-android\/36491\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/car-botnet-malware-for-head-units-with-android\/36403\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/voitures\/","name":"voitures"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24230","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2739"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=24230"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24230\/revisions"}],"predecessor-version":[{"id":24234,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/24230\/revisions\/24234"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/24231"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=24230"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=24230"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=24230"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}