
Bogotá, 03 de Septiembre del 2026 Los ciberdelincuentes encontraron un nuevo lugar para desplegar malware: la pantalla del carro. Kaspersky descubrió el primer caso documentado de una amenaza diseñada específicamente para infectar estos dispositivos, aprovechando su propio sistema de actualización para entrar de forma oculta, ejecutar fraude publicitario y recopilar información sin que el conductor lo advierta.
La amenaza fue creada específicamente para pantallas de vehículos que funcionan con Android. Una vez logra entrar al dispositivo, puede instalar otros programas maliciosos, mostrar anuncios sin autorización y generar fraude publicitario a gran escala. Los investigadores de Kaspersky relacionan esta campaña con MoYu Group, un grupo vinculado a BadBox, una conocida red de dispositivos Android infectados.
El riesgo no es menor: muchas de las pantallas que vienen instaladas en los carros, o que se agregan después, funcionan prácticamente como una tableta Android. Esto significa que también pueden ejecutar aplicaciones maliciosas diseñadas para ese sistema operativo. Además, aunque normalmente no almacenan grandes cantidades de información personal, muchas permanecen conectadas a Internet, utilizan tarjetas SIM y acceden a redes WiFi para funciones como mapas, navegación y actualizaciones. Esa conectividad las está convirtiendo en un nuevo punto de entrada para los ciberdelincuentes.
¿Cómo entra el malware sin que el conductor lo note?
El ataque aprovecha algo que cualquier conductor consideraría normal: una actualización del sistema de la pantalla. Los ciberdelincuentes lograron manipular el mecanismo de actualización de varios modelos de pantallas Android del proveedor DoFun para instalar malware sin que el usuario tuviera que descargar nada ni notara algo extraño. DoFun asegura que ya corrigió la vulnerabilidad después de ser alertado por Kaspersky.
El punto de entrada fue TWCore, una aplicación legítima que viene en estos dispositivos y se encarga, entre otras funciones, de gestionar sus actualizaciones. Los atacantes manipularon ese canal para instalar de forma oculta un programa llamado JarService, que podía funcionar en segundo plano sin mostrar ventanas, alertas ni señales visibles para el conductor.
Una vez instalado, el malware podía recibir nueve tipos de instrucciones, entre ellas mostrar anuncios no deseados, generar fraude publicitario y descargar otros componentes maliciosos. También recopilaba información técnica del dispositivo, como el modelo de la pantalla, su resolución, la red WiFi a la que estaba conectada y su dirección física.
El principal riesgo es que, una vez comprometida, la pantalla deja de ser un dispositivo bajo el control exclusivo del conductor. Los atacantes pueden ejecutar acciones de forma remota y silenciosa, mientras el sistema continúa funcionando aparentemente con normalidad. Esto amplía la superficie de ataque de los vehículos y demuestra que sus sistemas multimedia también deben considerarse parte de la seguridad digital del automóvil.
Kaspersky encontró además vínculos entre la infraestructura utilizada en este ataque y BadBox, una gran red de dispositivos Android infectados que ha sido utilizada para redirigir tráfico de Internet sin autorización y robar información.
“Este caso es especialmente relevante porque el ataque no depende de que el conductor descargue una aplicación sospechosa o haga clic en un enlace. Los ciberdelincuentes aprovecharon un canal en el que normalmente confiamos, como las actualizaciones del propio dispositivo, para instalar malware de forma silenciosa. Eso cambia el nivel de riesgo, ya que una misma vía de actualización comprometida puede servir para llegar a muchos dispositivos y convertirlos, sin que sus propietarios lo sepan, en parte de operaciones de fraude o en una puerta para descargar nuevas amenazas. Además, demuestra que el malware de Android está expandiéndose más allá de celulares y televisores hacia los sistemas conectados de los vehículos. Cuantos más dispositivos incorporen Android y conexión permanente a Internet, más importante será proteger también esos nuevos puntos de acceso”, afirma Lisandro Ubiedo, analista Senior de Seguridad del Equipo Global de Investigación y Análisis para América Latina en Kaspersky.
Para evitar estas vulnerabilidades, los expertos de Kaspersky recomiendan:
Para más información de esta investigación, visita Securelist.
Para conocer más sobre cómo puedes proteger tu seguridad digital, visita nuestro blog.
Acerca de Kaspersky
Kaspersky es una empresa global de ciberseguridad y privacidad digital fundada en 1997. Con más de mil millones de dispositivos protegidos hasta la fecha contra ciberamenazas emergentes y ataques dirigidos, la profunda inteligencia sobre amenazas y experiencia en seguridad de Kaspersky se transforma constantemente en soluciones y servicios innovadores para proteger a individuos, empresas, infraestructuras críticas y gobiernos en todo el mundo. El completo portafolio de seguridad de la empresa incluye protección líder para la vida digital de dispositivos personales, productos y servicios de seguridad especializados para empresas, así como soluciones Cyber Immune para combatir amenazas digitales sofisticadas y en evolución. Ayudamos a millones de personas y a cerca de 200,000 clientes corporativos a proteger lo que más valoran. Más información en: www.kaspersky.com