安卓车载信息娱乐系统正成为黑客的新目标。卡巴斯基研究人员发现,一起针对安卓车载主机的供应链攻击,正利用合法的设备更新应用传播恶意软件,将受感染设备纳入代理僵尸网络,或用于广告欺诈。
这是有记录以来首个专门针对车载主机的恶意软件感染链案例。研究人员将此次行动归因于MoYu组织,该威胁行为者此前曾与BadBox恶意软件僵尸网络有关联。
![]()
攻击链条:合法应用成跳板
MoYu的行动目标是DoFun(多氪)公司的系统。DoFun是一家中国汽车软件、云服务和硬件提供商,由深圳驱动控制科技有限公司所有,销售基于安卓的通用车载主机——这类设备充当汽车信息娱乐、导航和设置系统的指挥中心。
今年6月,卡巴斯基研究人员发现一个恶意APK文件正从DoFun的合法系统应用TWCore中被下载。TWCore通过托管在cardoor[.]cn的MQTT服务器接收指令。这个未知应用没有界面,是一段名为JarService的恶意软件。
启动后,该恶意软件会解密并执行第二阶段加载器,与命令与控制(C2)服务器建立通信,并下载另一个加密载荷。最终载荷会定期上报设备信息,包括型号、显示分辨率、Wi-Fi SSID和MAC地址,并从攻击者处获取指令。
九种命令,两大用途
该恶意软件支持以下九种命令:
![]()
- 上报设备信息
- 下载并执行额外模块
- 更新恶意软件自身
- 卸载自身
- 启动反向代理模块
- 执行点击欺诈请求
- 收集系统信息
- 重启设备
- 清除痕迹
卡巴斯基表示,该恶意软件不会干扰驾驶或关键车辆控制系统,其设计目的似乎是广告欺诈,以及将联网车载主机转化为住宅代理节点以牟利。
研究人员发现,操作者主要加载了一个名为“zhima”的反向代理模块,该模块将车载主机变成代理僵尸网络节点,同时还会发起网络请求进行点击欺诈活动。
厂商回应:问题已解决
卡巴斯基表示已将其发现通知DoFun,这家中国公司回复称已解决问题。BleepingComputer已就初始入侵向量联系两家公司,收到信息后将更新报道。
值得注意的是,整体防护评分可能掩盖初始访问后发生的情况。一旦攻击者使用有效凭证,防护能力会急剧下降。Blue Report 2026在客户生产环境中进行的3.38亿次模拟中,逐技术衡量了防御能力。
此次事件也提醒车主和厂商:车载系统作为智能终端,其安全防护水平直接影响整个车辆生态的安全。随着车载系统功能日益复杂,供应链各环节的安全审查和监控需要同步加强。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.