資安研究人員已標記出一種新的惡意軟體家族,該軟體專門設計用於感染由 DoFun 開發的基於安卓的汽車車載娛樂系統韌體。
卡巴斯基(Kaspersky)於 2026 年 6 月發現此威脅,表示該惡意軟體的最終目標是提供一個多階段下載器,以實現廣告詐欺和建立代理機器人網路。
安全研究員 Dmitry Kalinin 表示:「此惡意軟體透過基於安卓的汽車車載娛樂系統韌體的內建更新程式進行散播。這是首個有記錄顯示汽車車載系統出現專為該類型裝置設計的感染鏈惡意軟體的案例。」
此活動被高度確信與 MoYu Group 有關,該組織去年被 HUMAN Satori Threat Intelligence and Research 團隊揭露,是名為 BADBOX 的更廣泛廣告詐欺和住宅代理計畫的一部分。2025 年 7 月,Google 對中國 25 個未具名的個人或實體提起訴訟,指控他們營運 BADBOX 機器人網路及其基礎設施。
汽車車載娛樂系統是一個中央集線器,結合了多媒體功能與對某些車輛功能的部份控制。它可以是原廠安裝,或作為售後升級套件安裝在較舊的車輛上。由於基於安卓的汽車車載娛樂系統在售後改裝和原廠製造的車輛中都越來越受歡迎,標準應用程式的大部分,進而惡意軟體,也可以在上面運行。
這反過來使其成為不良行為者的潛在目標,因為它們具有 SIM 卡插槽,可透過網際網路存取導航和軟體更新。
Kalinin 在分享給 The Hacker News 的聲明中表示:「此類惡意軟體的傳播方式正變得高度多樣化,從預先安裝的後門到受感染的 IPTV 應用程式。在此次研究的案例中,我們觀察到一種更複雜的傳播方法,利用系統應用程式合法的軟體更新功能。」
具體來說,這涉及透過由 DoFun 提供動力的多款基於安卓的車載娛樂系統韌體內建的更新機制來散播惡意軟體。在負責任的揭露後,導致軟體散播濫用的問題已得到解決。
起點是一個名為 TWCore(「com.tw.core」)的合法系統應用程式,該程式旨在收集分析數據,並透過使用託管在「cardoor[.]cn」子網域上的 MQTT 訊息代理,以 APK 檔案的形式更新車載娛樂系統的軟體。APK 檔案會下載到「<TWCore external cache dir>/push/apk/」路徑以供安裝。
據稱,此活動的威脅行為者已武器化此更新通道,使用一個名為 JarService 的投放器,直接將先前未知的惡意軟體傳送到車載娛樂系統,同時採取措施規避偵測。投放器負責啟動一個載入器,執行以下操作:
載入器的名稱包含版本號(「dex3.68」)的參考,這使得卡巴斯基能夠透過嘗試其他版本號,找回七個不同的變體,最早可追溯到「3.57」。
攻擊鏈最終以將惡意軟體部署為常規使用者應用程式結束。然而,它缺乏使用者介面,並在背景中隱蔽地運行。它預設配置為每 90 分鐘向命令與控制(C2)端點(「/cpc/api/task」)發送一個 POST 請求,並附帶有關受感染裝置及其配置版本的信息。
卡巴斯基表示:「如果配置過時,C2 伺服器會返回一個更新的配置,其中包含新的 C2 位址和用於發送 HTTP 請求的新路徑。如果配置版本不需要更新,C2 伺服器則會返回整數命令識別碼,攻擊者稱之為 productId。」
「該木馬將每個識別碼映射到命令資訊,並使用 SharedPreferences API 將其儲存為序列化的 JSON 物件。」
研究發現,威脅行為者利用「loadlib2」和「http」命令下載「zhima」,這是一個由 Nokia Deepfield Emergency Response Team 上個月記錄的逆向代理模組,透過安裝在廉價安卓電視盒中的 IPTV 應用程式選擇性地傳送。
Kalinin 表示:「儘管資安專家和執法機構努力關閉 BADBOX 機器人網路,但與其相關的個別行為者仍在繼續其惡意活動,感染全球的裝置。」
「此惡意軟體已成為第一個專門針對汽車車載娛樂系統,透過明確為這些車輛系統量身打造的感染鏈進行攻擊的惡意應用程式。這是一個警訊,表明現代汽車平台迫切需要強大的惡意軟體防護。」