车载中控的隐形乘客:首例利用汽车音响系统分发安卓恶意软件曝光

卡巴斯基披露首个面向汽车中控单元的Android恶意软件:通过DoFun固件更新器静默传播,利用TWCore组件下载执行多阶段载荷,最终用于广告欺诈和代理僵尸网络,归属MoYu/BADBOX。

⛓️ High 供应链攻击

卡巴斯基发现首个针对安卓车载中控单元的恶意软件,通过DoFun固件内置更新器静默传播。该恶意软件为多阶段下载器,最终构建广告欺诈与代理僵尸网络,并高度关联MoYu集团及BADBOX僵尸网络。

来源:Kaspersky Securelist | 2026-08-21 | 原文链接

🔍 关键发现

  • 首次记录专门感染汽车中控单元(Head Unit)的安卓恶意软件,攻击链针对该设备特性设计。
  • 恶意软件通过合法的TWCore系统应用接收MQTT指令,利用installNotExists标志安装任意APK,实现静默植入。
  • 归属判定为MoYu集团,与已知BADBOX僵尸网络存在高度关联,最终目的包括广告欺诈和代理网络构建。

⚔️ 攻击链分析

1. 攻击者控制MQTT服务器(cardoor[.]cn)向车载中控的TWCore应用发送恶意APK下载指令; 2. TWCore应用根据指令下载并安装包含JarService的恶意APK(dropper); 3. JarService释放并加载下一阶段loader; 4. loader最终部署clicker/zhima模块,执行广告欺诈和反向代理功能。

🚩 失陷指标 (IOC)

  • cardoor[.]cn
  • JarService
  • zhima模块
  • TWCore

🛡️ 缓解建议

  • ✅ 购买正规渠道的车载中控设备,及时应用厂商发布的安全固件更新。
  • ✅ 在车载系统上部署移动安全解决方案,并监控异常网络连接(如MQTT通信)。
  • ✅ 对Android车载系统的更新机制进行安全审计,限制系统应用的安装权限。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何将恶意软件安装到车载中控上?

攻击者入侵了DoFun固件的更新通道,通过MQTT消息控制合法的TWCore系统应用,利用installNotExists标志下载并安装任意APK,最终搭载恶意dropper。

❓ 恶意软件在后期的行为是什么?

恶意软件最终释放clicker/zhima模块,用于广告欺诈(模拟点击)以及将设备转换为反向代理,形成代理僵尸网络。

❓ 普通用户如何判断自己的中控是否被感染?

检查是否有异常流量、未知应用(如JarService),或使用安全扫描工具。目前卡巴斯基产品检测规则为HEUR:Trojan-Dropper.AndroidOS.Agent.vu等。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)