首次沦陷:Android车载中控被恶意软件劫持,沦为BADBOX代理节点
卡巴斯基披露首个Android车载中控恶意软件:DoFun车机官方更新机制遭滥用,通过TWCore静默安装多阶段载荷,最终接入BADBOX代理僵尸网络。攻击者MoYu Group主要目标为广告欺诈与流量代理,影响需引起车联网安全重视。
⛓️ High 供应链攻击
卡巴斯基发现首个针对Android车载中控(head unit)的恶意软件感染链,攻击者通过DoFun车机官方更新机制中的合法应用TWCore,静默安装多阶段下载器,最终部署点击器与反向代理模块,将汽车接入BADBOX代理僵尸网络。该活动以高置信度归因于MoYu Group,主要目的为广告欺诈和流量代理。
来源:Security Affairs | 2026-08-22 | 原文链接
🔍 关键发现
- 首个被证实针对车载Android中控的恶意软件,经官方固件更新通道传播,涉及合法系统应用TWCore的配置缺陷。
- 多阶段载荷:JarService无界面Dropper → Loader连接C2 → 最终模块“zhima”为反向代理/点击器,默认每90分钟与C2通信。
- 归因于MoYu Group,与已知BADBOX僵尸网络基础设施重叠,该组织曾感染Android电视盒子。
⚔️ 攻击链分析
攻击者通过MQTT消息向DoFun车机上的TWCore发送指令,并设置installNotExists=true,使更新通道可静默安装任意APK → 下载安装JarService Dropper → JarService解密并加载Loader → Loader向C2上报设备信息,获取最终payload URL → 安装“zhima”反向代理/点击模块,每90分钟拉取任务并代理网络流量。
🚩 失陷指标 (IOC)
/cpc/api/task(C2端点)zhima(最终恶意模块名)mosdk-host-loader(Loader内部线程名)
🛡️ 缓解建议
- ✅ 对车载系统的应用安装与更新通道实施白名单校验,禁止非签名APK通过系统应用静默安装。
- ✅ 检查TWCore的配置,确保installNotExists标志不被异常篡改,并审计MQTT消息来源。
- ✅ 车载系统网络应隔离或限制外联,部署可检测异常周期性请求的规则(如每90分钟访问/cpc/api/task)。
- ✅ 厂商应及时修复固件更新机制,并监控针对车载Android系统的恶意软件签名。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 哪些车型或品牌受影响?
目前明确受影响的是使用DoFun车载中控单元(head unit)的车辆,该品牌基于Android系统,漏洞位于其TWCore更新组件。
❓ BADBOX僵尸网络是什么?
BADBOX是由MoYu Group运营的代理僵尸网络,此前主要感染Android电视盒子,通过恶意APK将设备变为HTTP代理,用于广告欺诈和流量转发,现扩展至车载系统。
❓ 用户如何判断车机是否已被感染?
可检查车机应用列表是否出现JarService等无图标应用;或抓取网络流量,观察是否有每90分钟向/cpc/api/task发送POST的异常行为。