Et si votre voiture avait, à votre insu, rejoint un immense botnet ?
C’est l’alerte lancée par les chercheurs de Kaspersky dans un billet publié le 21 août 2026. Selon l’entreprise de cybersécurité, une campagne cybercriminelle cible des head units Android, autrement dit, les autoradios multimédias intégrés à certains véhicules connectés.
Ces systèmes, souvent conçus pour permettre aux constructeurs ou équipementiers d’intégrer facilement leurs propres applications, peuvent aussi devenir une cible pour les opérateurs de botnets.
L’objectif ne serait ni de dérober des données bancaires ni d’espionner directement le conducteur. « Comme un autoradio ne contient généralement aucune donnée de valeur pour un pirate, l’un des scénarios d’attaque les plus probables consiste à infecter l’appareil pour l’intégrer à un réseau de zombies (botnet), à l’instar des attaques ciblant les objets connectés », expliquent les chercheurs.



Comment fonctionne l’attaque
Selon l’enquête, la campagne cible les autoradios équipés du système DoFun, et plus précisément leur mécanisme de mise à jour.
Sur ces appareils, une application système, TWCore, reçoit des instructions à distance, puis télécharge et installe les logiciels désignés. Cette fonction sert normalement à actualiser les composants de l’autoradio. Mais elle présente une faiblesse : elle peut installer une application entièrement nouvelle, plutôt que de se limiter au remplacement d’un logiciel déjà présent.
Les attaquants ont exploité ce mécanisme pour faire passer un premier programme malveillant pour une mise à jour légitime. Il ne s’agit donc pas nécessairement d’un piratage direct du véhicule ni d’une manipulation de son propriétaire, la porte d’entrée est le canal de mise à jour auquel l’autoradio accorde sa confiance.
L’infection se déroule ensuite en plusieurs temps. Le premier programme déchiffre et lance la charge malveillante, puis télécharge un second module. Celui-ci contacte un serveur contrôlé par les attaquants, transmet des informations sur l’appareil infecté et récupère l’adresse d’un troisième module.
Ce dernier exécute les actions malveillantes. Environ toutes les 90 minutes, il envoie aux attaquants des informations sur l’autoradio (modèle, résolution, réseau Wi‑Fi, adresse MAC, etc.) et attend de nouvelles instructions. Celles-ci peuvent servir à afficher des publicités cachées, simuler des visites ou des clics en arrière-plan, ou télécharger du code supplémentaire.
Parmi ces modules figure « zhima », qui transforme l’autoradio compromis en relais réseau : des tiers peuvent alors faire transiter leur trafic Internet par la connexion du véhicule, à l’insu de son propriétaire.
Une ampleur encore inconnue
Kaspersky ne fournit ni estimation chiffrée du nombre de véhicules touchés ni explication sur la manière dont les attaquants ont pu détourner le canal de mise à jour. Cette zone d’ombre laisse plusieurs hypothèses ouvertes, notamment une compromission de l’infrastructure de mise à jour ou une faiblesse dans l’authentification des instructions reçues par l’autoradio.
Les chercheurs attribuent toutefois la campagne, avec un niveau de confiance élevé, au MoYu Group, un acteur déjà lié au botnet BADBOX, connu pour avoir compromis un grand nombre de téléviseurs et de boîtiers Android connectés à travers le monde.
Alerté par Kaspersky, le fabricant DoFun affirme avoir corrigé la faiblesse de conception identifiée.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
Le futur n’attend pas : anticipez l’avenir des nouvelles technologies et de l’IA en lisant gratuitement ToujoursPlus, chaque jeudi dans votre boîte mail !


