金色財經
一項新近被記錄在案的惡意軟體攻擊活動,將基於安卓系統的車載資訊娛樂屏幕轉變為意想不到的攻擊面——其手段並非誘騙駕駛員安裝惡意應用,而是利用製造商為保持車載主機系統最新狀態而內置的軟體更新機制。 該攻擊活動被歸因於MoYu集團,並與BADBOX威脅集群有關聯,它將受感染的車載屏幕轉化為廣告欺詐工具和代理殭屍網路節點,這標誌着首個利用設備特定感染途徑的車載主機惡意軟體案例被記錄在案。
要點
該惡意軟體利用 TWCore, ——這是一款用於Android車載主機分析和軟體更新的合法系統應用——在無需用戶交互的情況下安裝未經授權的APK
Securelist的分析師在2026年6月監測Android威脅時發現了該惡意軟體,並還原了完整的多階段感染鏈
此次攻擊活動被歸因於MoYu集團,該組織與BADBOX威脅集群有關聯,後者此前曾被發現與Android電視及設備中遭入侵的固件有關
最終有效載荷會實施廣告欺詐、生成虛假點擊、 後台網頁內容加載,以及一個名為「zhima」的反向代理模塊,該模塊會將受感染的車載屏幕轉變為隱蔽流量中繼網路中的節點
據報導,受影響的固件供應商已修復了這些安全問題
該惡意軟體雖未顯示出對轉向或制動等安全關鍵型車載系統的控制能力,但會造成重大的隱私、連接性和信任風險
此次攻擊的切入點是 TWCore——一款安裝在基於 Android 的車載主機上的合法系統級應用程序,用於處理數據分析收集和軟體更新。 攻擊者並未利用傳統意義上的漏洞,而是利用了更新基礎設施本身。
位於 cardoor[.]cn 上由攻擊者控制的基礎設施中的一個 MQTT 代理向 TWCore 發送了待下載的 APK 文件詳細資訊。 一個名為 installNotExists 的配置項——該項指示 TWCore 安裝設備上原本不存在的應用程序——為此提供了可乘之機。由於該命令是通過 TWCore 設計上本就信任並會執行的通道發送的,因此設備並未檢測到任何異常行為。
該惡意包被放置在 TWCore 的更新緩存中,並由 com.tw.core 包安裝,佯裝成例行更新。
隨後的感染鏈經過精心設計,旨在讓每個組件都逃過駕駛員的察覺。
第一階段 JarService 沒有用戶界面。它完全在後台運行,對嵌入的數據進行解密並啟動下一個有效載荷,而不會顯示任何正在運行的跡象。 隨後,第二階段加載器會聯繫攻擊者控制的服務器,報告設備資訊並接收指向第三個組件的鏈接。第三階段會定期進行檢查,收集包括設備型號、顯示分辨率、Wi-Fi 網路名稱和 MAC 地址在內的詳細資訊,然後接收新的配置或命令數據。
在感染的任何階段均不包含面向用戶的組件,這是關鍵的設計選擇。 此次攻擊並非始於虛假通知、釣魚鏈接、應用商店提示或駕駛員的任何操作。它通過車載主機用於合法更新的同一通道進行傳播——在儀錶盤上不可見,且無需用戶交互即可成功。
最終有效載荷會同時執行多類惡意活動。
在廣告欺詐方面,該惡意軟體可以在後台顯示廣告並生成欺詐點擊,通過模擬從未被人類觀眾看到的廣告互動,為營運商從受感染的設備上牟利。 在駕駛員不知情的情況下,後台會加載網頁內容,消耗帶寬和處理資源,以滿足欺詐操作的需求。
在架構上更具意義的功能是名為「zhima」的反向代理模塊,研究人員發現該模塊是通過營運商命令部署的。 一旦安裝,該模塊便允許受感染的車載主機代表攻擊者中繼網路流量——將汽車的車載娛樂資訊屏幕變成隱藏代理網路中的一個節點。 該網路可用於掩蓋惡意流量的來源、繞過地理限制,或將活動路由至與家庭或汽車用戶相關的 IP 地址,而非數據中心。
「zhima」模塊將此次攻擊活動與此前BADBOX行動及Vo1d安卓電視殭屍網路中出現的模式聯繫起來:在這些案例中,大量被入侵的消費級安卓設備被聚合為代理基礎設施,隨後被營運商出租或用於其他犯罪活動。 車載屏幕不過是被納入此類網路的又一類Android設備。
Securelist將此次攻擊歸因於MoYu集團,依據包括惡意軟體的命名規則、共享的基礎設施,以及與BADBOX相關先前活動的重疊——BADBOX是一個威脅集群,有記錄顯示其曾通過固件級訪問在Android設備到達終端用戶之前就已對其進行入侵。
研究人員還將此次行動與一款惡意的安卓電視盒應用聯繫起來,並發現其與此前與BADBOX相關的攻擊活動存在共同的基礎設施。 與惡意電視盒應用的關聯尤為重要,因為這表明同一批營運商正將目標鎖定在智慧型手機之外的多個類別的安卓設備上——包括電視、機頂盒以及如今的車載資訊娛樂屏幕——並採用類似的技術,這些技術針對每類設備的具體更新和信任架構進行了調整。
早先的 BADBOX 感染事件表明,一旦固件遭到入侵,在用戶察覺異常之前,聯網設備就可能落入攻擊者的控制之下。 針對車載資訊娛樂系統的攻擊將這一風險延伸到了車輛環境,在該環境中,聯網設備物理上位於用戶認為與安全關鍵功能相關聯的空間內。
Securelist的報告在車輛物理安全問題上持謹慎態度。 此次攻擊活動中記錄的惡意軟體並未表現出任何影響轉向、制動或其他安全關鍵型車輛系統的能力。感染僅侷限於車載資訊娛樂層——即負責處理音樂、導航和連接功能的基於Android的系統——且不會侵入控制器局域網(CAN)或其他管理物理功能的車輛控制系統。
這一界限對於準確界定風險至關重要。就物理安全後果而言,資訊娛樂屏幕遭到入侵併不等同於整車遭到入侵。 然而,在其他情境下,資訊娛樂系統與車輛控制系統之間的界限已被證明是可滲透的——2025款日產聆風(Leaf)的一個漏洞就說明,在另一種攻擊場景中,資訊娛樂架構中的弱點可能成為通往車輛系統的途徑。 此次攻擊活動並未跨越該界限,但作為聯網車輛計算機上的固件級惡意軟體,其存在使得這一界限值得密切關注。
當前面臨的直接風險包括:隱私——該設備正在收集並傳輸詳細的設備和網路資訊;連接性——代理模塊會消耗帶寬,可能導致網路性能下降;以及對車輛軟體完整性的信任。
對於駕駛員而言,最重要的防護措施是僅通過經過驗證的製造商或經銷商渠道安裝更新,而不是通過第三方來源或通過陌生界面收到的指示進行安裝。 基於 Android 的車載主機車主應向經銷商或製造商詢問,其特定設備是否已收到受影響供應商為應對 Securelist 的披露而部署的安全修復程序。
應避免將未知軟體或 USB 儲存介質連接到車載資訊娛樂系統。 如果發現無法解釋的應用程序安裝、異常的網路活動或車載娛樂系統出現不尋常的行為,應向製造商報告,而不是將其視為軟體故障而置之不理。
對於製造商和車隊營運商而言,架構層面的教訓是:更新服務必須根據簽名軟體包的要求驗證每一條遠程指令;而installNotExists類功能——該功能允許通過遠程命令安裝設備上原本不存在的應用程序——代表着一個重要的信任邊界,需要進行嚴格控制。 應在事件發生前(而非事後)將針對惡意更新的明確撤銷機制內置於更新架構中。
來源
Securelist 關於 Android 車載主機惡意軟體的威脅情報報告,2026 年 6 月,已分享給《網路安全新聞》。 Securelist關於車載資訊娛樂系統惡意軟體攻擊活動的部落格文章,securelist.com,2026年。MoYu集團和BADBOX歸因分析,Securelist,2026年。 《網路安全新聞》關於 BADBOX 安卓設備感染、Vo1d 安卓電視殭屍網路及日產聆風車載娛樂系統漏洞的報導,作為歷史背景參考。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇