首次沦陷:Android车载中控被恶意软件劫持,沦为BADBOX代理节点

卡巴斯基披露首个Android车载中控恶意软件:DoFun车机官方更新机制遭滥用,通过TWCore静默安装多阶段载荷,最终接入BADBOX代理僵尸网络。攻击者MoYu Group主要目标为广告欺诈与流量代理,影响需引起车联网安全重视。

⛓️ High 供应链攻击

卡巴斯基发现首个针对Android车载中控(head unit)的恶意软件感染链,攻击者通过DoFun车机官方更新机制中的合法应用TWCore,静默安装多阶段下载器,最终部署点击器与反向代理模块,将汽车接入BADBOX代理僵尸网络。该活动以高置信度归因于MoYu Group,主要目的为广告欺诈和流量代理。

来源:Security Affairs | 2026-08-22 | 原文链接

🔍 关键发现

  • 首个被证实针对车载Android中控的恶意软件,经官方固件更新通道传播,涉及合法系统应用TWCore的配置缺陷。
  • 多阶段载荷:JarService无界面Dropper → Loader连接C2 → 最终模块“zhima”为反向代理/点击器,默认每90分钟与C2通信。
  • 归因于MoYu Group,与已知BADBOX僵尸网络基础设施重叠,该组织曾感染Android电视盒子。

⚔️ 攻击链分析

攻击者通过MQTT消息向DoFun车机上的TWCore发送指令,并设置installNotExists=true,使更新通道可静默安装任意APK → 下载安装JarService Dropper → JarService解密并加载Loader → Loader向C2上报设备信息,获取最终payload URL → 安装“zhima”反向代理/点击模块,每90分钟拉取任务并代理网络流量。

🚩 失陷指标 (IOC)

  • /cpc/api/task(C2端点)
  • zhima(最终恶意模块名)
  • mosdk-host-loader(Loader内部线程名)

🛡️ 缓解建议

  • ✅ 对车载系统的应用安装与更新通道实施白名单校验,禁止非签名APK通过系统应用静默安装。
  • ✅ 检查TWCore的配置,确保installNotExists标志不被异常篡改,并审计MQTT消息来源。
  • ✅ 车载系统网络应隔离或限制外联,部署可检测异常周期性请求的规则(如每90分钟访问/cpc/api/task)。
  • ✅ 厂商应及时修复固件更新机制,并监控针对车载Android系统的恶意软件签名。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 哪些车型或品牌受影响?

目前明确受影响的是使用DoFun车载中控单元(head unit)的车辆,该品牌基于Android系统,漏洞位于其TWCore更新组件。

❓ BADBOX僵尸网络是什么?

BADBOX是由MoYu Group运营的代理僵尸网络,此前主要感染Android电视盒子,通过恶意APK将设备变为HTTP代理,用于广告欺诈和流量转发,现扩展至车载系统。

❓ 用户如何判断车机是否已被感染?

可检查车机应用列表是否出现JarService等无图标应用;或抓取网络流量,观察是否有每90分钟向/cpc/api/task发送POST的异常行为。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)