文章总结: 卡巴斯基披露全球首例针对Android车机的恶意软件,通过合法系统更新组件TWCore传播,利用MQTT协议下发恶意APK。该木马采用三段式加载机制,最终载荷用于反向代理和广告欺诈,将车机变为僵尸网络节点。攻击者被归因于MoYuGroup,与BADBOX生态关联。受影响厂商DoFun已修复漏洞。建议车主核实固件、关注异常并仅通过官方渠道升级。 综合评分: 88 文章分类: 恶意软件,漏洞分析,威胁情报,安全意识,IoT安全
首个Android车机专项木马曝光:竟通过系统更新传播
看雪学苑 看雪学苑
内生安全联盟
2026年8月30日 11:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近日,卡巴斯基(Kaspersky)安全团队披露了全球首例专门针对Android车机(Head Unit)设计完整攻击链的恶意软件事件。与以往诱导用户下载钓鱼App不同,此次攻击者盯上了车机内置的合法软件更新通道,将恶意程序直接推送到中控大屏,使其沦为广告欺诈与代理僵尸网络的节点。
奇袭“信任链”:合法更新组件沦为投毒入口
此次攻击的突破口并非第三方破解,而是车机中一个名为 TWCore 的正规系统应用。该应用本用于收集数据及执行固件更新,依赖MQTT消息代理接收指令。
攻击者通过操控托管于 cardoor[.]cn 的MQTT服务,下发包含恶意APK下载地址的消息。关键在于,TWCore具备 installNotExists 功能——即使设备未曾预装该应用,也可强制安装。这一原本便于OTA升级的“后门”,被恶意利用,导致名为 JarService 的恶意Dropper(投放器)被静默下载至车机,全程用户无感知。
三段式隐匿链条:层层剥离,直抵核心
该恶意软件采用了复杂的“三段式”加载机制,以规避安全检测:
-
Stage 1(投放器 JarService):无任何UI界面,安装后不显示图标。其内部存放了多块经XOR简单加密的数据,启动后解密并反序列化,用于加载下一阶段的核心入口。
-
Stage 2(加载器 Loader):该组件利用Java反射机制动态执行代码,并向C2服务器发起POST请求,上报设备userId、包名、渠道号等信息。服务器随即返回包含第三阶段payload下载链接的JSON数据。
-
Stage 3(核心载荷 Clicker):最终阶段的恶意程序会伪装成常规应用在后台运行。它默认每隔90分钟向C2服务器(如
/cpc/api/task路径)发送心跳包,上报设备型号、分辨率、Wi-Fi名称及MAC地址,并接收云端指令。
从导航屏到“肉鸡”:反向代理与广告欺诈
经安全人员分析,攻击者的核心目标是变现。该木马支持多达9种远程指令,包括执行HTTP请求、WebView注入JS脚本、更新配置等。
研究记录显示,攻击者主要执行了两个操作:
-
加载“zhima”模块:这是一个反向代理(Reverse-Proxy)模块,感染后,车机的网络连接被劫持,成为黑客代理池中的一个节点,用于隐匿恶意流量。
-
执行广告欺诈:指令控制车机在后台偷偷访问特定网页或模拟点击,骗取广告商的流量分成。
幕后黑手:指向MoYu Group与BADBOX渊源
卡巴斯基研究人员高置信度地将此次攻击归因于 MoYu Group。该组织与臭名昭著的 BADBOX 僵尸网络关联密切。通过对比命名规则、基础设施重叠(如代理服务平台PXYEDGE和ProxyForU),以及过往对电视盒子的攻击手法,研究人员确认了此次车机攻击是BADBOX生态向车载领域的扩张。
安全建议与影响范围
受影响的车机固件主要涉及厂商 DoFun。好消息是,该厂商在收到通报后已修复了相关安全漏洞。
车主应对措施:
-
核实固件:若车机系统为DoFun方案,建议咨询经销商确认是否已推送安全补丁。
-
关注异常:留意车机是否出现不明来源的应用安装请求,或异常的网络卡顿(流量被劫持)。
-
正规渠道:仅通过官方渠道进行OTA升级,避免连接不可信的USB设备或安装第三方不明APK。
资讯来源:本文内容基于Securelist(卡巴斯基)发布的报告《The invisible passenger in your car》、The Hacker News等相关报道。
转载自:看雪学苑
【征稿启事】2026 IEEE网络韧性与内生安全国际会议(IEEE CRESS 2026)相约南京,诚邀投稿!
欢迎报名!“联盟货架” 征集工作正式启动
聚力协同发展 | 中国质量认证中心有限公司南京分公司正式加入联盟,成为副理事长单位
2026-06-17
携手共建产业生态 | 紫光恒越正式升级联盟副理事长单位
2026-06-18
| 往期回顾
AI4E如何重构数字生态系统网络发展范式?
资料下载 | 十五五规划建议全文及说明
《科技日报》整版访谈邬江兴院士:将“安全基因”植入人工智能系统
里程碑时刻:智己LS9 Hyper搭载原创内生安全技术
邬江兴院士:构建内生安全质量检测体系,筑牢人类可控可信 AI 根基
工信部定调:6G是”十五五”重中之重,商用时间表首次明确
倒计时!一文掌握《公安机关网络空间安全监督检查办法》核心要点,10月1日生效
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:内生安全联盟 看雪学苑 看雪学苑《首个Android车机专项木马曝光:竟通过系统更新传播》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论