首个Android车机专项木马曝光:竟通过系统更新传播

admin 2026-09-02 06:06:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 卡巴斯基披露全球首例针对Android车机的恶意软件,通过合法系统更新组件TWCore传播,利用MQTT协议下发恶意APK。该木马采用三段式加载机制,最终载荷用于反向代理和广告欺诈,将车机变为僵尸网络节点。攻击者被归因于MoYuGroup,与BADBOX生态关联。受影响厂商DoFun已修复漏洞。建议车主核实固件、关注异常并仅通过官方渠道升级。 综合评分: 88 文章分类: 恶意软件,漏洞分析,威胁情报,安全意识,IoT安全


首个Android车机专项木马曝光:竟通过系统更新传播

看雪学苑 看雪学苑

内生安全联盟

2026年8月30日 11:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

近日,卡巴斯基(Kaspersky)安全团队披露了全球首例专门针对Android车机(Head Unit)设计完整攻击链的恶意软件事件。与以往诱导用户下载钓鱼App不同,此次攻击者盯上了车机内置的合法软件更新通道,将恶意程序直接推送到中控大屏,使其沦为广告欺诈与代理僵尸网络的节点。

奇袭“信任链”:合法更新组件沦为投毒入口

此次攻击的突破口并非第三方破解,而是车机中一个名为 TWCore 的正规系统应用。该应用本用于收集数据及执行固件更新,依赖MQTT消息代理接收指令。

攻击者通过操控托管于 cardoor[.]cn 的MQTT服务,下发包含恶意APK下载地址的消息。关键在于,TWCore具备 installNotExists 功能——即使设备未曾预装该应用,也可强制安装。这一原本便于OTA升级的“后门”,被恶意利用,导致名为 JarService 的恶意Dropper(投放器)被静默下载至车机,全程用户无感知。

三段式隐匿链条:层层剥离,直抵核心

该恶意软件采用了复杂的“三段式”加载机制,以规避安全检测:

  1. Stage 1(投放器 JarService):无任何UI界面,安装后不显示图标。其内部存放了多块经XOR简单加密的数据,启动后解密并反序列化,用于加载下一阶段的核心入口。

  2. Stage 2(加载器 Loader):该组件利用Java反射机制动态执行代码,并向C2服务器发起POST请求,上报设备userId、包名、渠道号等信息。服务器随即返回包含第三阶段payload下载链接的JSON数据。

  3. Stage 3(核心载荷 Clicker):最终阶段的恶意程序会伪装成常规应用在后台运行。它默认每隔90分钟向C2服务器(如 /cpc/api/task 路径)发送心跳包,上报设备型号、分辨率、Wi-Fi名称及MAC地址,并接收云端指令。

从导航屏到“肉鸡”:反向代理与广告欺诈

经安全人员分析,攻击者的核心目标是变现。该木马支持多达9种远程指令,包括执行HTTP请求、WebView注入JS脚本、更新配置等。

研究记录显示,攻击者主要执行了两个操作:

  1. 加载“zhima”模块:这是一个反向代理(Reverse-Proxy)模块,感染后,车机的网络连接被劫持,成为黑客代理池中的一个节点,用于隐匿恶意流量。

  2. 执行广告欺诈:指令控制车机在后台偷偷访问特定网页或模拟点击,骗取广告商的流量分成。

幕后黑手:指向MoYu Group与BADBOX渊源

卡巴斯基研究人员高置信度地将此次攻击归因于 MoYu Group。该组织与臭名昭著的 BADBOX 僵尸网络关联密切。通过对比命名规则、基础设施重叠(如代理服务平台PXYEDGE和ProxyForU),以及过往对电视盒子的攻击手法,研究人员确认了此次车机攻击是BADBOX生态向车载领域的扩张。

安全建议与影响范围

受影响的车机固件主要涉及厂商 DoFun。好消息是,该厂商在收到通报后已修复了相关安全漏洞。

车主应对措施:

  • 核实固件:若车机系统为DoFun方案,建议咨询经销商确认是否已推送安全补丁。

  • 关注异常:留意车机是否出现不明来源的应用安装请求,或异常的网络卡顿(流量被劫持)。

  • 正规渠道:仅通过官方渠道进行OTA升级,避免连接不可信的USB设备或安装第三方不明APK。

资讯来源:本文内容基于Securelist(卡巴斯基)发布的报告《The invisible passenger in your car》、The Hacker News等相关报道。

转载自:看雪学苑

【征稿启事】2026 IEEE网络韧性与内生安全国际会议(IEEE CRESS 2026)相约南京,诚邀投稿!

欢迎报名!“联盟货架” 征集工作正式启动

聚力协同发展 | 中国质量认证中心有限公司南京分公司正式加入联盟,成为副理事长单位

2026-06-17

携手共建产业生态 | 紫光恒越正式升级联盟副理事长单位

2026-06-18

| 往期回顾

AI4E如何重构数字生态系统网络发展范式?

资料下载 | 十五五规划建议全文及说明

《科技日报》整版访谈邬江兴院士:将“安全基因”植入人工智能系统

里程碑时刻:智己LS9 Hyper搭载原创内生安全技术

邬江兴院士:构建内生安全质量检测体系,筑牢人类可控可信 AI 根基

工信部定调:6G是”十五五”重中之重,商用时间表首次明确

倒计时!一文掌握《公安机关网络空间安全监督检查办法》核心要点,10月1日生效


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:内生安全联盟 看雪学苑 看雪学苑《首个Android车机专项木马曝光:竟通过系统更新传播》

评论:0   参与:  0