21 августа 2026 года «Лаборатория Касперского» опубликовала разбор первого задокументированного зловреда для автомобильных головных устройств на Android. Заражённая магнитола не крадёт музыку и не следит за маршрутом — она превращается в узел резидентного прокси-пула и в кликера для рекламного фрода. Главное в этой истории не сама машина, а способ доставки: злоумышленники не уговаривали производителя встроить SDK, а перехватили его собственный механизм обновления прошивки.
Что именно нашли
Кампанию обнаружили в июне 2026 года, публичный отчёт вышел 21 августа. Цель — головные устройства на прошивке китайской компании DoFun (Shenzhen Driving Control Technology Co., Ltd), это aftermarket-магнитолы, которые ставят вместо штатной автомагнитолы. Касперский с высокой уверенностью связывает операцию с группой MoYu, ранее засветившейся в истории с ботнетом BADBOX — платформой, о предустановленных бэкдорах в прошивках которой ещё в 2023 году писала HUMAN Security.
Цепочка заражения выглядит так:
- Точка входа — легитимное системное приложение TWCore, которое на устройствах DoFun отвечает за аналитику и обновления. Оно получает команды через MQTT-брокер на домене cardoor[.]cn, и в протоколе есть флаг installNotExists — разрешение поставить приложение, которого на устройстве ещё нет.
- Первая стадия — дроппер JarService без интерфейса. Полезная нагрузка внутри зашифрована XOR с однобайтовым линейно сдвигающимся ключом.
- Вторая стадия — загрузчик: отправляет POST-запросом информацию об устройстве на управляющий сервер и получает ссылки на следующий этап.
- Третья стадия — кликер и загрузчик реверс-прокси: ходит к C2 каждые 90 минут, поддерживает девять типов команд (среди них http, web, loadlib2, deeplink) и подтягивает модуль zhima.
Модуль zhima и есть суть операции: он открывает обратное соединение на управляющие серверы (в отчёте фигурируют адреса вида 107.151.248[.]132 и 128.14.210[.]58, порты 1337, 7777, 8888, 15000) и делает устройство прокси-нодой. Головные устройства подходят на эту роль почти идеально: у многих есть слот под SIM-карту и постоянный выход в интернет — он нужен для навигации и тех самых обновлений.
Почему это другой уровень, а не «ещё один ботнет»
До сих пор массовая история про происхождение «серых» резидентных IP выглядела так: производитель дешёвого устройства или разработчик бесплатного приложения сознательно встраивает SDK монетизации и получает за это деньги, а пользователь соглашается на непрочитанный EULA. Google в отчёте о ликвидации сети NetNut формулирует два канала попадания домашней техники в прокси-сети: вредонос предустановлен ещё до покупки либо пользователь сам скачал приложение со скрытым прокси-кодом.
Кейс DoFun не укладывается ни в один из них. Здесь вендор не в доле и не в курсе: у него угнали доверенный канал доставки обновлений. Касперский уведомил компанию, и та, по данным исследователей, проблему закрыла. Но практический вывод для рынка неприятный: проверка происхождения пула по принципу «покажите договоры с партнёрами и текст согласия» перестаёт быть достаточной. Ноду можно получить вообще без участия того, кто устройство выпустил.
Второй важный штрих — коммерческая обвязка. Исследователи нашли админ-панель на домене admin.uipoxy[.]com с регистрацией по инвайт-кодам. То есть это не «ботнет ради ботнета», а работающая витрина, где трафик через заражённые устройства кому-то продаётся. Параллельно специалисты Nokia Deepfield независимо обнаружили тот же модуль zhima в ТВ-приставках. Иначе говоря, один пул собирается сразу из разных классов техники — приставок и магнитол.
Масштаб соседних операций даёт ориентир, зачем это делается. 2 июля 2026 года Google совместно с ФБР, IRS-CI и Lumen отключили сеть NetNut: по оценке Google, более 2 миллионов захваченных устройств. Только за одну неделю июня телеметрия GTIG зафиксировала 316 отдельных кластеров активности, выходивших через предполагаемые ноды NetNut, — от киберкриминала до групп, занимающихся шпионажем. Мы разбирали механику этого рынка отдельно, в материале про экономику резидентного пула.
Почему рынок это терпит
Ответ простой — цена. По исследованию Proxyway за 2026 год, только между началом 2025-го и мартом 2026-го на рынке появилось как минимум 56 новых прокси-вендоров, и большинство новых резидентных сервисов — это white label поверх чужой инфраструктуры; заметная часть продвигается не через поиск, а через форумы вроде BlackHatWorld. В нижнем сегменте гигабайт резидентного трафика стоит 0,30 доллара и дешевле — такая цена физически недостижима, если пул набран через выплаты партнёрам и договоры с операторами. Именно эти предложения и давят прайс всего рынка вниз.
Верхний ярус при этом растёт: Bright Data отчиталась о 50% годового роста и годовой выручке около 300 миллионов долларов, NetNut до июльской ликвидации показывала +28%, у остальных участников рынка разброс от 30% до удвоения год к году. То есть спрос на данные и на доступ растёт быстрее, чем легальное предложение нод, — и разрыв закрывают такими историями, как zhima в магнитолах.
Что это значит для тех, кто покупает прокси
Соблазн отмахнуться понятен: «я не владелец китайской магнитолы, меня это не касается». Касается — но с другой стороны прилавка. Если ваш провайдер закупает трафик на нижнем ярусе рынка, вы можете работать через ровно такие ноды. Последствия вполне бытовые:
- Соседство по IP. Через ту же ноду в тот же час может идти кликфрод, перебор паролей или сканирование. Антифрод площадки видит не вас, а суммарную репутацию адреса — и выкидывает сессию до того, как вы что-то успели сделать.
- Блоклисты. После публикации отчётов и takedown-операций диапазоны и конкретные адреса быстро расползаются по репутационным базам. Купленный вчера «чистый» IP сегодня оказывается в списках.
- Нестабильность ноды. Магнитола — не домашний роутер. Машина едет, устройство переключается между сотами, меняются ASN и гео; ночью автомобиль стоит с выключенным зажиганием, и нода просто исчезает посреди вашей сессии. Для длинных задач вроде авторизации или работы с корзиной это гарантированные обрывы.
- Юридический и репутационный риск. Трафик, идущий через заведомо скомпрометированное устройство, — плохая позиция в любом разбирательстве, особенно если ваш подрядчик обещал «этичные согласия пользователей».
Как теперь проверять пул
Вопросы поставщику стоит переформулировать. Раньше хватало «откуда IP» — теперь важнее, как устроен контроль на протяжении жизни ноды:
- Какова модель получения ноды. Собственная партнёрская сеть с выплатами и явным opt-in, аренда у оператора, ISP-договор — или закупка «оптом» у неназванного апстрима. Отказ называть уровень апстрима — сам по себе ответ.
- Есть ли непрерывный мониторинг репутации. Ноду мало один раз проверить: адрес, чистый на входе, портится за недели. Спрашивайте, как часто и по каким источникам пул переоценивается и что происходит с попавшим в блоклист адресом.
- Что делают при takedown-операции. После июльской истории с NetNut рынок перетасовался. У честного оператора есть внятный ответ, чем он подменяет выбывшие сегменты, а не молчание и просевшее качество.
- Проверяйте сами. Перед серьёзной задачей прогоните выданные адреса по репутационным базам — как это делать, разобрано в гайде про проверку IP в блоклистах. Плюс простейший поведенческий тест: если у «резидентного» адреса в течение получаса меняется ASN и город, это не квартира.
Практический ориентир: под задачи, где важна предсказуемость сессии, разумнее брать резидентные прокси с прозрачным происхождением пула, а там, где нужен именно мобильный оператор — мобильные прокси с понятным набором сетей, а не случайную SIM-карту в чужом автомобиле.
Если у вас Android-магнитола или приставка
Отдельная часть аудитории — владельцы тех самых устройств. Универсального «антивируса для магнитолы» нет, но минимум сделать можно:
- Проверить, обновлена ли прошивка: DoFun, по данным Касперского, уязвимость закрыл, значит обновление имеет смысл.
- Не давать устройству постоянный интернет, если он вам не нужен: без сети нода бесполезна. Многим aftermarket-магнитолам подключение к сети нужно только эпизодически.
- Следить за трафиком на роутере или по SIM-карте: постоянный исходящий поток от устройства, которое «просто играет музыку», — прямой признак. То же касается ТВ-приставок с неофициальными прошивками.
- Не ставить неофициальные сборки и клиенты из сторонних магазинов: в истории с NetNut именно этот канал давал заметную долю нод.
Вывод
История с DoFun интересна не количеством заражённых машин — его никто пока не назвал, и оно, вероятно, невелико. Интересен прецедент: чтобы набрать резидентный пул, больше не нужно договариваться с производителем устройства. Достаточно захватить его апдейтер. Это значит, что нижний ценовой ярус рынка прокси будет и дальше наполняться нодами, о существовании которых не знает ни владелец устройства, ни его вендор, — со всеми последствиями для тех, кто через них работает. Разница между дешёвым гигабайтом и предсказуемым — ровно в этом.
