Mình vừa đọc báo cáo mới nhất của Kaspersky Securelist đăng hôm qua và phải nói là đây là một trong những vụ malware “lạ” nhất năm: malware được cài trực tiếp vào firmware của đầu màn hình Android trên ô tô. Không phải qua app lạ, không qua link phishing — nó đến từ chính trình cập nhật của nhà sản xuất. Đây là lần đầu tiên có tài liệu ghi nhận malware lây qua infection chain riêng cho head unit, và Kaspersky attribution với độ tin cậy cao cho nhóm MoYu — cái tên đứng sau botnet BADBOX từng gây bão năm 2024.
Malware xâm nhập đầu màn hình ô tô như thế nào?
Điểm vào là TWCore, một app hệ thống hợp pháp có trên các đầu máy Android của nhà sản xuất DoFun, tasked với việc thu thập telemetry và cập nhật phần mềm. Trình cập nhật này nhận lệnh từ một MQTT broker rồi tự động tải và cài APK. Vấn đề nằm ở một flag tên installNotExists: khi bật lên, TWCore cài được cả những app vốn không có sẵn trên máy. Telemetry của Kaspersky cho thấy mọi ca nhiễm đều do gói com.tw.core cài vào — tức lỗ hổng nằm ở chính kênh update của hãng, và hãng đã vá sau khi được báo cáo.
Malware này làm gì sau khi đã lên xe bạn?
Đây là một multi-stage downloader ba tầng, khá chỉn chu. Tầng một (JarService) là dropper không có UI, giải mã payload bằng XOR một byte với key dịch chuyển từng block. Tầng hai là loader, gọi về C2 server nhận link tải tầng ba — và link này trỏ tới file ngụy trang dạng .png. Tầng ba là thứ đáng nói nhất: một clicker kiêm reverse proxy. Nó gọi về /cpc/api/task mỗi 90 phút, gửi kèm độ phân giải màn hình, model thiết bị, SSID Wi-Fi đang nối, địa chỉ MAC. Mục đích cuối: ad fraud và biến chiếc xe của bạn thành một node proxy botnet, tương tự các đợt tấn công IoT trước đây.
Vì sao head unit lại trở thành mục tiêu của hacker?
Câu trả lời của mình sau khi đọc hết báo cáo: vì nó quá dễ và quá rẻ. Head unit Android về bản chất là một chiếc Android box có khe SIM, kết nối internet riêng, gần như không bao giờ được quét virus, và người dùng không có thói quen kiểm tra nó như kiểm tra điện thoại. Với attacker, đó là tài nguyên miễn phí — một IP sạch chạy proxy suốt ngày đêm mà không ai nghi ngờ. Banking Trojan trên head unit là phí tài nguyên, nhưng proxy botnet thì đúng chuẩn nhu cầu của thị trường bất hợp pháp.
Chiếc xe của bạn có thực sự bị nguy hiểm?
Theo những gì Kaspersky công bố thì không có dấu hiệu malware này can thiệp vào hệ thống vận hành của xe — nó sống gọn trong tầng multimedia. Nhưng mình muốn tách bạch hai chuyện: rủi ro an toàn vật lý thấp, còn rủi ro riêng tư thì không hề thấp. Một phần mềm lạ trong xe biết bạn hay nối Wi-Fi nào, MAC gì, model máy gì — đó là dữ liệu định danh khá giá trị trên thị trường đen. Và nếu xe bạn có đầu máy aftermarket giá rẻ nguồn gốc không rõ, xác suất nó chạy firmware họ hàng với DoFun không phải bằng không.
Nên làm gì nếu đang dùng head unit Android?
Mình tổng hợp lại thành vài việc thực tế. Kiểm tra xuất xứ firmware của đầu máy, ưu tiên hãng có kênh update chính thức và minh bạch lịch vá lỗi. Nếu thấy thiết bị tự tải app lạ, tiêu thụ 4G bất thường hoặc nhiệt độ nóng hơn bình thường khi để xe overnight thì nên mang đi kiểm tra. Đừng nối head unit vào Wi-Fi nhà nếu không chắc nguồn gốc — cho nó một mạng khách riêng là cách rẻ nhất để cách ly. Ai muốn hiểu sâu hơn về cách hacker tận dụng lỗ hổng phần mềm, có thể đọc thêm bài phân tích vụ hacker dùng AI tạo zero-day bypass 2FA mà mình đã viết trước đó.
Tin này cho thấy xu hướng gì trong an ninh thiết bị?
Xu hướng rõ nhất: ranh giới giữa “thiết bị thông minh” và “mặt tấn công” đã mờ hẳn. Từ TV, loa, đồng hồ đến giờ là cả màn hình ô tô — mọi thiết bị có SIM và updater đều là ứng viên botnet. MoYu/BADBOX đã chứng minh mô hình này scale được ở hàng trăm nghìn thiết bị TV box, và giờ họ mở rộng sang xe. Nói thẳng: bạn không cần hoảng loạn, nhưng đừng mặc định thứ gì không phải máy tính thì an toàn. Era mà “cái gì cũng chạy Android” đồng nghĩa với “cái gì cũng có thể bị infec” — vậy thôi.
Nguồn: Kaspersky Securelist, báo cáo “The invisible passenger in your car”, công bố tháng 8/2026.