RacingZone

Des chercheurs découvrent un malware caché dans l’écran de voitures : voici ce qu’il fait à votre insu pendant que vous conduisez

Des chercheurs découvrent un malware caché dans l'écran de voitures : voici ce qu'il fait à votre insu pendant que vous conduisez

Dans plusieurs pays, des experts en cybersécurité alertent sur un logiciel malveillant caché dans certains écrans Android de voitures bon marché.

Selon une enquête rapportée par le spécialiste de la cybersécurité Kaspersky, des unités multimédia Android installées en seconde monte dans des voitures seraient détournées par un groupe de cybercriminels internationaux pour mener des campagnes de fraude publicitaire et servir de relais à du trafic internet douteux, à l’insu total des conducteurs.

Un nouvel usage inquiétant des écrans Android bon marché

Les faits décrits par Kaspersky concernent des autoradios et unités d’infodivertissement Android dits « aftermarket », c’est‑à‑dire achetés séparément du constructeur automobile et installés ensuite dans le véhicule. Ces appareils attirent par leur prix, leurs nombreuses fonctions (navigation, Spotify, vidéos, connexion 4G ou Wi‑Fi) et leur interface proche d’une tablette.

Ces équipements ne doivent pas être confondus avec Android Auto fourni d’origine par certains constructeurs. Kaspersky précise que le malware ne touche pas Android Auto, qui se contente de projeter l’écran du smartphone sur la voiture, sans véritable système Android autonome dans le tableau de bord.

Les dispositifs ciblés reposent sur un logiciel développé par une société technologique chinoise nommée DoFun. C’est ce système embarqué, préinstallé sur certains écrans vendus à bas prix, qui sert de point d’entrée aux pirates.

Ce malware ne cherche pas à prendre le contrôle du volant ou des freins, mais à transformer le système multimédia en machine à générer de l’argent pour un réseau criminel.

Un malware taillé sur mesure pour les unités d’infodivertissement

Les chercheurs de Kaspersky décrivent une infection qu’ils qualifient de « complètement nouvelle » pour l’écosystème Android embarqué dans les véhicules. Le logiciel malveillant ne vise pas les smartphones ou les tablettes, mais se concentre spécifiquement sur ces unités multimédia.

Au lieu de saboter la conduite, la stratégie des pirates vise le portefeuille et la connexion internet. Une fois en place, le malware transforme l’écran de la voiture en nœud d’un vaste « proxy botnet » et d’un schéma massif de fraude publicitaire par clics automatisés.

Les cybercriminels à l’origine de cette opération sont rattachés au groupe déjà connu pour le botnet « BadBox », une infrastructure utilisée pour infecter des appareils Android, détourner leur puissance de calcul et les transformer en outils de fraude.

Comment les pirates infiltrent les écrans de voiture

Les pirates n’ont pas besoin de forcer une faille spectaculaire. Ils s’appuient sur une application système parfaitement légitime : TWCore. Ce composant gère normalement les mises à jour logicielles des unités DoFun, un peu comme un centre de maintenance intégré.

En compromettant ce mécanisme de mise à jour, ils détournent un outil de confiance. Une fois TWCore contrôlé, les attaquants installent discrètement un service en arrière‑plan baptisé JarService sur l’ordinateur de bord.

JarService ne présente aucun écran ni icône visible pour l’utilisateur. Il s’exécute silencieusement, déchiffre une charge malveillante et lance un programme de téléchargement infecté. À partir de là, les pirates peuvent déposer autant de composants supplémentaires qu’ils le souhaitent.

JarService fonctionne comme une porte dérobée invisible : aucune alerte à l’écran, aucun signe évident pour le conducteur concentré sur la route.

Ce que le malware fait réellement pendant que vous conduisez

Une fois la porte ouverte, le groupe cybercriminel obtient un contrôle très large sur l’unité d’infodivertissement :

  • exécution de code malveillant à distance sur l’écran de la voiture ;
  • affichage forcé de publicités frauduleuses pour générer des revenus illicites ;
  • utilisation de la connexion internet du véhicule comme serveur proxy pour masquer du trafic web suspect.

Concrètement, l’automobiliste peut continuer à écouter sa playlist Spotify, utiliser la navigation ou les appels mains libres sans se douter de rien. En arrière‑plan, l’appareil travaille pour le compte du réseau criminel, en cliquant automatiquement sur des publicités ou en relayant du trafic qui peut servir à d’autres attaques.

Ce type de fraude au clic consiste à simuler des visites et des clics humains sur des annonces en ligne afin de gonfler artificiellement l’audience et les revenus publicitaires. Les annonceurs paient pour une visibilité qui, en réalité, provient en grande partie de machines infectées.

L’utilisation de la voiture comme serveur proxy complique les enquêtes. Le trafic malveillant semble provenir d’adresses IP « ordinaires », liées à des particuliers, ce qui rend le réseau criminel plus difficile à localiser et à démanteler.

Les risques pour le conducteur et ses données

Pour le conducteur, le danger immédiat ne réside pas dans la sécurité routière, puisque le malware ne touche ni aux freins, ni à la direction, ni aux aides à la conduite. Le risque est plutôt numérique :

  • consommation excessive de données mobiles si l’écran utilise une carte SIM ou un partage de connexion;
  • possibilité d’accès à certaines données stockées sur l’unité (contacts synchronisés, historiques de navigation, comptes de streaming) selon la configuration du système;
  • association potentielle de l’adresse IP de la voiture à des activités en ligne suspectes, ce qui peut poser problème en cas d’enquête.

Les chercheurs ne détaillent pas de vol massif de données dans le cas étudié, l’objectif principal semblant rester la fraude publicitaire et l’usage en proxy. Mais la présence d’un téléchargeur malveillant ouvre la voie à d’autres types de logiciels espions ou de programmes plus agressifs.

Un appareil transformé en botnet publicitaire aujourd’hui peut, en théorie, recevoir demain une mise à jour criminelle plus intrusive.

Comment savoir si votre écran de voiture est concerné

Kaspersky cible dans son analyse des unités Android bon marché reposant sur le logiciel de la société chinoise DoFun. Ces produits sont souvent vendus en ligne, sur des plateformes de e‑commerce ou dans des boutiques spécialisées en accessoires automobiles, et viennent remplacer l’autoradio d’origine.

Plusieurs signaux peuvent alerter un utilisateur averti :

  • présence d’un système Android complet dans l’écran, avec boutique d’applications et options avancées, alors qu’il ne s’agit pas d’une solution constructeur ;
  • mises à jour logicielles peu documentées, sans notes de version claires ni canal officiel identifiable ;
  • apparition d’annonces publicitaires inhabituelles ou envahissantes sur l’écran ;
  • consommation de données mobiles anormalement élevée sans usage correspondant.

Le rapport de Kaspersky ne fournit pas de liste exhaustive de modèles touchés ni de référence commerciale précise. La vigilance porte surtout sur les systèmes de seconde monte à bas coût, reposant sur des logiciels peu connus du grand public et mis à jour via des mécanismes propriétaires.

Que peuvent faire les automobilistes pour se protéger

Les recommandations formulées par les experts en cybersécurité suivis par Kaspersky vont dans le sens d’une hygiène numérique appliquée à la voiture, comme pour un ordinateur ou un smartphone :

  • Privilégier les systèmes multimédia intégrés par le constructeur automobile ou des marques reconnues dans l’audio embarqué.
  • Éviter l’installation d’applications inconnues depuis des boutiques alternatives ou via des fichiers téléchargés sur internet.
  • Désactiver, lorsque c’est possible, l’installation d’applications depuis des sources inconnues dans les paramètres Android de l’unité.
  • Surveiller la fréquence et l’origine des mises à jour logicielles proposées par l’appareil.
  • Limiter l’accès de l’écran aux comptes personnels sensibles (messageries, stockage cloud, services bancaires).
  • Dans certains cas, un spécialiste peut réinitialiser complètement l’unité ou réinstaller un firmware fiable, mais toutes les références ne permettent pas ce type de « nettoyage ». Pour un conducteur, la solution la plus simple reste souvent de sélectionner avec soin le matériel au moment de l’achat et de restreindre ses usages en ligne sur ce type d’écran.

    Qu’en est‑il pour les conducteurs en France ?

    En France, le marché de l’équipement automobile de seconde monte est très développé, avec de nombreuses unités Android vendues sur internet et dans les centres auto. Certaines peuvent reposer sur des logiciels similaires à ceux évoqués par Kaspersky, même si le rapport ne cible pas spécifiquement le territoire français.

    Les autorités françaises compétentes, comme l’Agence nationale de la sécurité des systèmes d’information (ANSSI), alertent régulièrement sur les risques liés aux objets connectés peu sécurisés. Les unités multimédia de voiture entrent de plus en plus dans cette catégorie, au même titre que des caméras Wi‑Fi ou des boîtiers TV.

    La bonne pratique reste d’aborder un écran Android de voiture comme un ordinateur connecté :

    • ne pas y stocker d’informations sensibles qui ne seraient pas strictement nécessaires ;
    • éviter d’y associer des comptes permettant des achats ou des opérations financières ;
    • prendre en compte le coût en données mobiles si l’appareil se connecte via un partage de connexion depuis le smartphone.

    Les constructeurs automobiles présents en France, lorsqu’ils intègrent Android Auto ou Apple CarPlay, restent dans un cadre plus sécurisé : l’intelligence principale reste dans le smartphone, qui bénéficie de mises à jour régulières et de contrôles plus stricts des boutiques d’applications.

    Pourquoi ces écrans de voiture intéressent tant les cybercriminels

    Les unités d’infodivertissement constituent une cible attractive pour plusieurs raisons. Elles restent allumées pendant de longues périodes, se connectent souvent à internet via le téléphone du conducteur ou une carte SIM intégrée, et bénéficient rarement de mises à jour fréquentes.

    Pour un groupe comme celui lié au botnet BadBox, chaque appareil compromis ajoute :

    Ressource détournée Usage criminel
    Connexion internet du véhicule Relais de trafic, anonymisation des attaques
    Puissance de calcul de l’unité Automatisation de clics publicitaires
    Adresse IP « ordinaire » Dissimulation au milieu du trafic légitime

    Le conducteur, lui, n’aperçoit que l’interface de navigation, la musique ou les appels, sans soupçonner l’activité parallèle. Ce décalage entre l’usage visible et l’exploitation réelle de l’appareil explique l’intérêt croissant des cybercriminels pour ce type de support.

    Ce cas mis au jour par Kaspersky illustre l’évolution de la fraude publicitaire en ligne : elle ne se limite plus aux ordinateurs et aux smartphones. Les voitures connectées, les téléviseurs intelligents, les boîtiers multimedia et d’autres appareils du quotidien peuvent, une fois compromis, être enrôlés dans de vastes réseaux clandestins destinés à générer discrètement des revenus illicites.

    Laisser un commentaire

    Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

    Défiler vers le haut