Ngày 21 tháng 8 năm 2026, "Laboratory Kaspersky" đã công bố phân tích về phần mềm độc hại đầu tiên được ghi nhận cho các thiết bị đầu cuối ô tô chạy Android. Đầu đĩa bị nhiễm không đánh cắp nhạc và không theo dõi lộ trình - nó biến thành một nút trong nhóm proxy cư trú và là một công cụ cho gian lận quảng cáo. Điều quan trọng trong câu chuyện này không phải là chiếc xe, mà là cách thức lây nhiễm: kẻ xấu không thuyết phục nhà sản xuất tích hợp SDK, mà đã chiếm đoạt cơ chế cập nhật firmware của chính nó.
Họ đã tìm thấy gì
Chiến dịch này được phát hiện vào tháng 6 năm 2026, báo cáo công khai được phát hành vào ngày 21 tháng 8. Mục tiêu là các thiết bị đầu cuối chạy firmware của công ty Trung Quốc DoFun (Shenzhen Driving Control Technology Co., Ltd), đây là những đầu đĩa aftermarket được lắp thay cho đầu đĩa nguyên bản. Kaspersky liên kết chiến dịch này với nhóm MoYu, trước đây đã xuất hiện trong câu chuyện về botnet BADBOX - nền tảng mà về các backdoor được cài đặt sẵn trong firmware đã được HUMAN Security viết vào năm 2023.
Chuỗi lây nhiễm trông như sau:
- Điểm vào - ứng dụng hệ thống hợp pháp TWCore, ứng dụng này trên các thiết bị DoFun chịu trách nhiệm cho phân tích và cập nhật. Nó nhận lệnh qua MQTT-broker trên miền cardoor[.]cn, và trong giao thức có cờ installNotExists - cho phép cài đặt ứng dụng mà chưa có trên thiết bị.
- Giai đoạn đầu tiên - dropper JarService không có giao diện. Tải trọng bên trong được mã hóa bằng XOR với khóa dịch chuyển tuyến tính một byte.
- Giai đoạn thứ hai - trình tải: gửi thông tin về thiết bị đến máy chủ điều khiển qua yêu cầu POST và nhận liên kết cho giai đoạn tiếp theo.
- Giai đoạn thứ ba - clicker và trình tải reverse proxy: kết nối đến C2 mỗi 90 phút, hỗ trợ chín loại lệnh (trong đó có http, web, loadlib2, deeplink) và tải module zhima.
Module zhima chính là cốt lõi của chiến dịch: nó mở kết nối ngược đến các máy chủ điều khiển (trong báo cáo có địa chỉ dạng 107.151.248[.]132 và 128.14.210[.]58, cổng 1337, 7777, 8888, 15000) và biến thiết bị thành một nút proxy. Các thiết bị đầu cuối rất phù hợp cho vai trò này: nhiều thiết bị có khe cắm SIM và kết nối internet liên tục - điều này cần thiết cho việc điều hướng và cập nhật.
Tại sao đây là một cấp độ khác, không chỉ là "một botnet nữa"
Cho đến nay, câu chuyện phổ biến về nguồn gốc của các IP cư trú "xám" trông như sau: nhà sản xuất thiết bị giá rẻ hoặc nhà phát triển ứng dụng miễn phí cố tình tích hợp SDK kiếm tiền và nhận tiền cho điều đó, trong khi người dùng đồng ý với EULA mà không đọc. Google trong báo cáo về việc giải thể mạng lưới NetNut đã xác định hai kênh mà thiết bị gia đình lọt vào mạng proxy: phần mềm độc hại được cài đặt trước khi mua hoặc người dùng tự tải ứng dụng có mã proxy ẩn.
Trường hợp DoFun không nằm trong bất kỳ kênh nào. Ở đây nhà cung cấp không có phần và không biết gì: họ đã bị đánh cắp kênh tin cậy để cung cấp cập nhật. Kaspersky đã thông báo cho công ty, và theo thông tin từ các nhà nghiên cứu, vấn đề đã được giải quyết. Nhưng kết luận thực tiễn cho thị trường là không dễ chịu: việc kiểm tra nguồn gốc của nhóm theo nguyên tắc "cho thấy hợp đồng với các đối tác và văn bản đồng ý" không còn đủ. Nút có thể được lấy mà không cần sự tham gia của người phát hành thiết bị.
Điểm quan trọng thứ hai - sự ràng buộc thương mại. Các nhà nghiên cứu đã tìm thấy bảng điều khiển quản trị trên miền admin.uipoxy[.]com với đăng ký qua mã mời. Điều này có nghĩa là đây không phải là "botnet vì botnet", mà là một cửa hàng hoạt động, nơi lưu lượng truy cập qua các thiết bị bị nhiễm được bán cho ai đó. Đồng thời, các chuyên gia Nokia Deepfield đã độc lập phát hiện module zhima tương tự trong các đầu thu TV. Nói cách khác, một nhóm được hình thành ngay từ nhiều loại thiết bị - đầu thu và đầu đĩa.
Quy mô của các hoạt động lân cận cung cấp một chỉ dẫn về lý do tại sao điều này được thực hiện. Ngày 2 tháng 7 năm 2026, Google cùng với FBI, IRS-CI và Lumen đã tắt mạng lưới NetNut: theo ước tính của Google, có hơn 2 triệu thiết bị bị chiếm đoạt. Chỉ trong một tuần vào tháng 6, telemetry GTIG đã ghi nhận 316 cụm hoạt động riêng biệt, xuất phát qua các nút được cho là của NetNut - từ tội phạm mạng đến các nhóm tham gia gián điệp. Chúng tôi đã phân tích cơ chế của thị trường này riêng biệt, trong tài liệu về kinh tế của nhóm cư trú.
Tại sao thị trường lại chịu đựng điều này
Câu trả lời rất đơn giản - giá cả. Theo nghiên cứu của Proxyway cho năm 2026, chỉ trong khoảng thời gian từ đầu năm 2025 đến tháng 3 năm 2026, đã có ít nhất 56 nhà cung cấp proxy mới xuất hiện trên thị trường, và hầu hết các dịch vụ cư trú mới đều là white label trên cơ sở hạ tầng của người khác; một phần đáng kể được quảng bá không qua tìm kiếm mà qua các diễn đàn như BlackHatWorld. Trong phân khúc thấp, một gigabyte lưu lượng cư trú có giá 0,30 đô la và rẻ hơn - mức giá này về mặt vật lý không thể đạt được nếu nhóm được hình thành qua các khoản thanh toán cho các đối tác và hợp đồng với các nhà điều hành. Chính những đề xuất này đã đè nén giá của toàn bộ thị trường xuống.
Tầng trên cùng trong khi đó đang tăng trưởng: Bright Data đã báo cáo về mức tăng trưởng hàng năm 50% và doanh thu hàng năm khoảng 300 triệu đô la, NetNut trước khi bị giải thể vào tháng 7 đã cho thấy +28%, trong khi các thành viên khác trong thị trường có sự phân bổ từ 30% đến gấp đôi hàng năm. Điều này có nghĩa là nhu cầu về dữ liệu và truy cập đang tăng nhanh hơn so với nguồn cung cấp nút hợp pháp - và khoảng cách này được lấp đầy bởi những câu chuyện như zhima trong các đầu đĩa.
Điều này có nghĩa là gì đối với những người mua proxy
Sự cám dỗ để phớt lờ là rõ ràng: "tôi không phải là chủ sở hữu của đầu đĩa Trung Quốc, điều này không liên quan đến tôi". Nó liên quan - nhưng từ phía bên kia của quầy. Nếu nhà cung cấp của bạn mua lưu lượng trên tầng thấp của thị trường, bạn có thể đang làm việc qua chính những nút như vậy. Hậu quả hoàn toàn có thể xảy ra:
- Hàng xóm theo IP. Qua cùng một nút trong cùng một giờ có thể diễn ra click fraud, thử mật khẩu hoặc quét. Các nền tảng chống gian lận không thấy bạn, mà là tổng thể danh tiếng của địa chỉ - và sẽ loại bỏ phiên trước khi bạn kịp làm gì.
- Danh sách chặn. Sau khi công bố báo cáo và các hoạt động takedown, các dải và địa chỉ cụ thể nhanh chóng lan rộng trong các cơ sở dữ liệu danh tiếng. Địa chỉ "sạch" được mua hôm qua hôm nay có thể xuất hiện trong danh sách.
- Không ổn định của nút. Đầu đĩa không phải là router gia đình. Xe di chuyển, thiết bị chuyển đổi giữa các tế bào, ASN và geo thay đổi; vào ban đêm, xe đứng yên với động cơ tắt, và nút đơn giản biến mất giữa phiên của bạn. Đối với các nhiệm vụ dài như xác thực hoặc làm việc với giỏ hàng, điều này đảm bảo sẽ xảy ra đứt quãng.
- Rủi ro pháp lý và danh tiếng. Lưu lượng đi qua thiết bị đã bị xâm phạm rõ ràng - là một vị trí xấu trong bất kỳ cuộc tranh luận nào, đặc biệt nếu nhà thầu của bạn đã hứa "các đồng ý hợp pháp của người dùng".
Làm thế nào để kiểm tra nhóm bây giờ
Các câu hỏi cần được định hình lại cho nhà cung cấp. Trước đây, chỉ cần hỏi "IP từ đâu" - giờ đây quan trọng hơn là cách thức kiểm soát trong suốt vòng đời của nút:
- Mô hình nhận nút là gì. Mạng đối tác riêng với các khoản thanh toán và opt-in rõ ràng, thuê từ nhà điều hành, hợp đồng ISP - hoặc mua "sỉ" từ upstream không được nêu tên. Việc từ chối nêu tên mức độ upstream - tự nó là một câu trả lời.
- Có giám sát liên tục về danh tiếng không. Chỉ kiểm tra một lần là không đủ: địa chỉ sạch khi vào có thể bị hỏng trong vài tuần. Hãy hỏi, tần suất và nguồn nào mà nhóm được đánh giá lại và điều gì xảy ra với địa chỉ bị đưa vào danh sách chặn.
- Họ làm gì khi có hoạt động takedown. Sau câu chuyện tháng 7 với NetNut, thị trường đã bị xáo trộn. Một nhà điều hành trung thực có câu trả lời rõ ràng về cách họ thay thế các phân đoạn bị mất, chứ không phải im lặng và chất lượng giảm sút.
- Tự kiểm tra. Trước khi thực hiện nhiệm vụ nghiêm trọng, hãy chạy các địa chỉ được cung cấp qua các cơ sở dữ liệu danh tiếng - cách thực hiện điều này đã được giải thích trong hướng dẫn về kiểm tra IP trong danh sách chặn. Thêm vào đó, một bài kiểm tra hành vi đơn giản: nếu địa chỉ "cư trú" thay đổi ASN và thành phố trong vòng nửa giờ, thì đó không phải là một căn hộ.
Chỉ dẫn thực tiễn: cho các nhiệm vụ mà sự dự đoán của phiên là quan trọng, hợp lý hơn là chọn proxy cư trú với nguồn gốc nhóm rõ ràng, và ở nơi cần nhà điều hành di động - proxy di động với bộ mạng rõ ràng, chứ không phải SIM ngẫu nhiên trong xe của người khác.
Nếu bạn có đầu đĩa Android hoặc đầu thu
Một phần riêng biệt của khán giả - những người sở hữu các thiết bị đó. Không có "phần mềm diệt virus cho đầu đĩa" phổ quát, nhưng ít nhất có thể thực hiện một số điều:
- Kiểm tra xem firmware đã được cập nhật chưa: DoFun, theo thông tin từ Kaspersky, đã khắc phục lỗ hổng, vì vậy việc cập nhật là có ý nghĩa.
- Không cung cấp cho thiết bị internet liên tục nếu bạn không cần: không có mạng, nút sẽ vô dụng. Nhiều đầu đĩa aftermarket chỉ cần kết nối mạng một cách thỉnh thoảng.
- Theo dõi lưu lượng trên router hoặc qua SIM: lưu lượng đầu ra liên tục từ thiết bị "chỉ phát nhạc" - là dấu hiệu rõ ràng. Điều này cũng áp dụng cho các đầu thu TV với firmware không chính thức.
- Không cài đặt các bản dựng không chính thức và khách hàng từ các cửa hàng bên ngoài: trong câu chuyện với NetNut, chính kênh này đã cung cấp một phần đáng kể các nút.
Kết luận
Câu chuyện với DoFun thú vị không phải vì số lượng xe bị nhiễm - chưa ai gọi tên, và có lẽ nó không lớn. Điều thú vị là tiền lệ: để tạo ra một nhóm cư trú, không còn cần phải thỏa thuận với nhà sản xuất thiết bị. Chỉ cần chiếm đoạt trình cập nhật của nó. Điều này có nghĩa là tầng giá thấp của thị trường proxy sẽ tiếp tục được lấp đầy bởi các nút mà cả chủ sở hữu thiết bị và nhà cung cấp của nó đều không biết đến sự tồn tại - với tất cả hậu quả cho những ai làm việc qua chúng. Sự khác biệt giữa một gigabyte rẻ và một gigabyte có thể dự đoán được chính là ở đây.
```