卡巴斯基安全研究人员近日披露了一个专门针对安卓车载信息娱乐系统(车机)固件的恶意软件家族。该恶意软件被设计用于感染由DoFun公司开发的安卓车机固件,其最终目标是投放一个多阶段下载器,用以实施广告欺诈并构建代理僵尸网络。
这一威胁于2026年6月被卡巴斯基发现。安全研究员Dmitry Kalinin表示:“该恶意软件通过安卓车载信息娱乐系统固件的内置更新程序进行传播。这是首次记录在案的、具有针对该类型设备特定感染链的汽车车机恶意软件案例。”
![]()
攻击链:从合法系统应用到恶意投放
攻击的起点是一个名为TWCore(“com.tw.core”)的合法系统应用。该应用本用于收集分析数据,并通过托管在“cardoor[.]cn”子域上的MQTT消息代理,以APK文件形式更新车机软件。APK文件会被下载到“/push/apk/”路径进行安装。
研究人员发现,该活动的幕后黑手利用了这一更新通道,通过一个名为JarService的投放器,将此前未知的恶意软件直接投递到车机上,同时采取措施规避检测。该投放器负责启动一个加载器,执行以下操作:
- 通过HTTP POST请求将植入物信息发送至攻击者控制的服务器
- 服务器响应并返回下载下一阶段恶意软件的链接
归因:高度关联MoYu集团与BADBOX计划
卡巴斯基表示,该活动以高置信度归因于MoYu集团。该集团去年曾被HUMAN Satori威胁情报与研究团队曝光,涉及一项名为BADBOX的广泛广告欺诈和住宅代理计划。2025年7月,谷歌已对中国境内25名未具名个人或实体提起诉讼,指控其运营BADBOX僵尸网络及其基础设施。
车机作为集多媒体功能与部分车辆控制于一体的中央枢纽,既可以是原厂预装,也可以作为后装升级件安装于老旧车辆。随着安卓车机在后装改装和原厂车辆中的普及,大量标准应用(以及随之而来的恶意软件)也能在其上运行。加之车机配有SIM卡槽,可提供导航和软件更新所需的互联网接入,这使得它们成为攻击者的新兴目标。
“此类恶意软件的投递方式正变得高度多样化——从预装后门到被入侵的IPTV应用。”Kalinin在提供给The Hacker News的一份声明中表示,“在我们研究的这个案例中,观察到一种更复杂的投递方法,它利用了系统应用的合法软件更新功能。”
具体而言,攻击涉及通过DoFun驱动的多款安卓车机固件内置的更新机制分发恶意软件。在负责任披露后,导致该软件分发滥用的问题已得到解决。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.