车载安卓恶意软件经OTA更新通道入侵:MoYu组织将汽车中控屏变成广告欺诈与代理僵尸网络

卡巴斯基披露首个感染安卓车机的恶意软件:DoFun车机内置更新器被MoYu组织武器化,分发广告欺诈与代理僵尸网络模块。本文分析攻击链、IOC及缓解方案,帮助安全团队和车主防范车载系统供应链攻击。

⛓️ High 供应链攻击

卡巴斯基发现首个专门针对DoFun安卓车机固件的恶意软件家族,经系统应用TWCore的合法更新机制分发。攻击者MoYu组织利用多阶段投放器部署无界面恶意模块,执行广告欺诈并组建代理僵尸网络,最终感染设备持续与C2通信获取指令。

来源:The Hacker News | 2026-08-21 | 原文链接

🔍 关键发现

  • 攻击利用车机系统应用TWCore的内置APK更新功能(MQTT消息推送)分发恶意负载,属于首次被记录的针对汽车中控屏的定制化感染链。
  • 恶意负载通过HTTP从144.217.243[.]201/vr34der34/dex3.68.png下载,研究者通过版本号枚举获得至少7个变体,最早追溯到3.57版本。
  • 最终恶意应用支持9种C2命令,包括展示广告、WebView执行JS、下载执行任意代码、读取设备信息等,并默认每90分钟向C2端点/cpc/api/task上报设备状态。

⚔️ 攻击链分析

1. 攻击者劫持/滥用DoFun车机的TWCore系统更新通道,以合法APK更新名义推送恶意dropper JarService。 2. JarService启动loader,向攻击者服务器发POST请求获取下一阶段载荷(如dex3.68.png)。 3. 最终恶意应用被安装为无图标后台应用,定期连接C2获取配置或命令。 4. 恶意软件根据命令执行广告欺诈、下载模块或建立反向代理,融入BAADBOX代理僵尸网络。

🚩 失陷指标 (IOC)

  • cardoor[.]cn
  • 144.217.243[.]201
  • /vr34der34/dex3.68.png
  • /cpc/api/task
  • com.tw.core

🛡️ 缓解建议

  • ✅ 车机厂商应对固件更新机制实施完整性校验和签名验证,确保APK更新包无法被篡改或替换。
  • ✅ 车机系统应基于最小权限原则运行系统应用,限制TWCore等应用的网络访问和安装来源。
  • ✅ 建议对车机流量进行异常检测,监控与已知C2域名/IP及周期性心跳的通信行为,及时阻断恶意连接。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击主要影响哪些车型或设备?

影响使用DoFun固件的安卓车机,包括后装和部分前装中控屏,具体车厂型号未公开,但设备需接入网络并使用卡door.cn的MQTT更新服务。

❓ 如何判断车机是否已被感染?

检查是否存在无图标后台应用,监控到向144.217.243[.]201的HTTP请求或每90分钟访问/cpc/api/task,也可检测TWCore异常推送安装行为。

❓ BADBOX与MoYu有何关联?

MoYu被HUMAN Satori团队识别为BADBOX广告欺诈和住宅代理计划的主要组织者,本次车机恶意软件被高置信度归因于该组织。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)