精华简报:恶意软件感染基于安卓的车机固件
来源:Securelist(卡巴斯基) / Hacker News Top
链接:https://securelist.com/android-head-unit-malware/121106/
主题:首例针对汽车车机的安卓恶意软件感染链,归因于 MoYu Group(BADBOX 僵尸网络关联方)
一、核心摘要
卡巴斯基在 2026 年 6 月监测安卓威胁时,发现一款无用户界面、伪装成普通应用安装的新型安卓恶意软件。进一步调查确认,该恶意软件通过 DoFun 品牌安卓车机固件内置的合法更新程序 TWCore 分发,构成首例记录在案的、针对汽车车机特定感染链的恶意软件案例。其最终目的是广告欺诈和构建代理僵尸网络。
二、关键发现
- 新型恶意软件:多阶段下载器,最终载荷用于广告欺诈和代理僵尸网络。
- 传播途径:利用车机固件内置更新程序(TWCore)的合法更新机制分发,而非传统用户下载。
- 首例车机特定感染链:此前未发现专门针对汽车车机的此类恶意软件传播案例。
- 归因:高度确信与 MoYu Group 有关,该组织与 BADBOX 僵尸网络存在关联。
- 检测名称(卡巴斯基):
HEUR:Trojan-Dropper.AndroidOS.Agent.vuHEUR:Trojan-Downloader.AndroidOS.Agent.ovHEUR:Trojan-Proxy.AndroidOS.Zhima.*HEUR:Trojan.AndroidOS.Vo1d.*
三、感染链与技术要点
1. 车机固件与攻击面
- 车机(Head Unit)整合多媒体与部分车辆控制功能,分原厂和售后两种。
- 基于安卓的车机可运行大多数安卓应用,恶意软件同样适用。
- 车机常配备 SIM 卡插槽,可独立联网,但通常不存储高价值用户数据(如网银凭证),因此攻击者更倾向于将其招募为僵尸网络节点,类似 IoT 设备攻击。
2. TWCore 更新机制被滥用
- TWCore 是 DoFun 车机中的合法系统应用,负责收集分析数据和更新软件。
- 更新流程:通过 MQTT 消息代理(子域名
cardoor[.]cn)接收指令,下载 APK 到<TWCore external cache dir>/push/apk/并安装。 - 关键缺陷:消息对象中的
installNotExists布尔标志允许安装设备上原本不存在的应用,为恶意软件分发提供了通道。 - 遥测数据显示,所有观察到的感染案例中,恶意软件均由包名
com.tw.core(即 TWCore)安装。
3. 恶意软件特征
- 无用户界面,不伪装成合法软件,安装后静默运行。
- 多阶段下载器结构,最终实现广告欺诈和代理功能。
四、商业与安全影响
- 供应链风险凸显:恶意软件通过合法固件更新通道传播,表明车机厂商的软件供应链和远程更新机制存在严重安全漏洞。攻击者无需物理接触设备即可大规模感染。
- 物联网僵尸网络扩展至汽车领域:车机作为常联网设备,成为代理僵尸网络的理想节点,可被用于隐藏攻击流量、发起广告欺诈等,且车主难以察觉。
- 售后市场风险较高:DoFun 属于售后车机品牌,此类设备往往缺乏严格安全审计和持续更新支持,更容易被利用。
- 供应商响应:卡巴斯基已通知 DoFun 供应商,后者报告已修复相关安全问题,但已感染设备的清理和长期防护仍存挑战。
五、建议与启示
-
车机厂商:
- 审查内置更新程序的权限控制和消息验证机制,确保仅安装签名可信的 APK。
- 对 MQTT 通信进行加密和身份认证,防止指令被篡改或伪造。
- 建立固件安全审计流程,特别是售后市场产品。
-
安全研究人员与监管机构:
- 将车机纳入物联网/移动安全监测范围,关注
cardoor[.]cn等相关基础设施。 - 推动汽车行业软件供应链安全标准。
- 将车机纳入物联网/移动安全监测范围,关注
-
车主与车队管理者:
- 谨慎选择售后车机品牌,优先考虑有安全更新记录的厂商。
- 关注设备异常行为(如流量激增、发热、卡顿),及时更新固件。
结论:该案例标志着安卓恶意软件从智能手机向汽车车机生态的实质性蔓延,攻击者开始利用车机固件更新机制构建大规模僵尸网络。汽车行业需将车机安全提升至与核心车辆系统同等重要的级别。