2026年6月,卡巴斯基发现了一种新型安卓恶意软件,其攻击目标是车载主机——即集多媒体功能、部分情况下还兼具车辆控制功能的系统。该攻击以隐蔽的多阶段下载器形式呈现,此次攻击活动是有记录以来首例通过专门针对车载主机定制的感染链,成功感染车载娱乐系统的恶意软件案例。攻击者的主要目的是部署多阶段恶意软件,以实施广告欺诈及其他恶意活动。卡巴斯基研究人员认为,该攻击活动可溯源至MoYu组织,该威胁组织与臭名昭著的BadBox僵尸网络存在紧密关联。
以车载主机为攻击目标
车载主机既可以是原厂安装的,也可以在购车后加装到老款车辆上。由于中控系统厂商频繁采用安卓操作系统以轻松自定义界面并添加核心系统组件,大部分标准的安卓应用程序——以及安卓恶意软件——都能够在这些设备上运行。虽然车载主机很少存储敏感的个人数据,但它们通常配备SIM卡插槽,并且为了导航和软件更新而保持持续的互联网连接,这使得它们成为攻击者的潜在目标。
受感染的更新成为传播途径
该恶意软件是通过搭载 DoFun 方案的多款安卓车载中控系统固件中内置的更新机制进行分发的。卡巴斯基已就该软件分发滥用问题通知了相关厂商。据DoFun方面表示,该问题已得到修复。
该感染链源于一款名为 TWCore 的合法系统应用程序,该程序原本负责收集分析数据并更新车载主机的软件。TWCore会从厂商服务器获取指令,详细说明主机上哪些应用需要安装或更新。攻击者利用这一渠道,通过一个名为JarService的释放器,将此前未知的恶意软件直接植入车载主机。整个感染过程复杂且呈多阶段特性,旨在规避检测。该恶意软件以常规用户应用的形式安装,但没有用户界面,并且在后台运行,用户难以察觉。
卡巴斯基发现,攻击者共实现了9种不同的指令,能够展示未经授权的广告、执行广告欺诈以及下载额外的恶意模块。攻击者还会获取设备信息,包括显示分辨率、设备型号、所连接Wi-Fi网络的标识符以及设备的MAC地址。
与MoYu组织的关联
通过将本次攻击活动与此前针对电视盒子的攻击进行对比,卡巴斯基发现了该活动与MoYu组织的关联,而MoYu组织又与BadBox僵尸网络有关。此外,该僵尸网络的管理后台与住宅代理服务网站PXYEDGE及ProxyForU共享了网页代码中嵌入URL等关键技术特征。BadBox僵尸网络是由被劫持的安卓设备——包括电视流媒体机顶盒、手机和平板电脑——构成的大规模网络,这些设备在出厂时就已预装恶意软件。攻击者利用这些隐蔽后门实施广告欺诈、窃取数据,并将家庭网络转化为非法代理流量中继站。
“尽管网络安全专家和执法机构为取缔BadBox僵尸网络做出了努力,但与该僵尸网络有关联的个别行为者仍在继续其恶意活动,感染全球范围内的设备。此类恶意软件的投递方式已演变为高度多样化——从出厂前预装的隐蔽后门,到被篡改的IPTV应用。在此次研究的案例中,我们观察到了一种更为隐蔽且精密的投递方式——攻击者直接利用了系统级应用合法的软件更新功能。恶意攻击者正在积极攻占新的平台。该恶意软件已成为首个通过专门针对车载娱乐主机定制的感染链,来攻击此类车辆系统的恶意应用。这警示我们,现代汽车平台亟需强有力的恶意软件防护措施,”卡巴斯基安全研究员Dmitry Kalinin评论说。
更多详情,请参阅Securelist上的相关博文。
关于卡巴斯基威胁研究
威胁研究团队是防范网络威胁的权威机构。通过积极参与威胁分析和技术创新,我们的威胁研究专家确保卡巴斯基的网络安全解决方案具有深刻的洞察力和卓越的效力,为我们的客户和更广泛的社区提供关键的威胁情报和强大的安全保障。
关于卡巴斯基
卡巴斯基是一家成立于1997年的全球网络安全与数字隐私公司。凭借其网络免疫概念,卡巴斯基致力于推动行业创新,保护消费者、企业、关键基础设施及政府机构免受网络威胁。迄今为止,已有超过十亿台设备受到卡巴斯基的保护。
卡巴斯基确保“忠于业务”的网络安全,专注于提供明确的结果、保护营收、减轻工作负载并防止系统停机。卡巴斯基深厚的威胁情报和安全专业知识不断转化为适用于各种规模组织(从小型企业到大型企业)的创新解决方案和服务,将经过验证的AI驱动防护技术与简单的管理和专家支持相结合。
卡巴斯基广受独立测试机构认可,并获得全球数百万个人用户及近20万家企业的信赖。我们助力客户更早发现威胁、更快做出响应,并以更大的信心和自由度开展业务,从而保护客户最核心的价值。