사이버 보안

공급망 공격으로 차량용 인포테인먼트 유닛이 프록시 네트워크 노드로 전환돼

MoYu 그룹은 안드로이드 기반 헤드 유닛용 중국 공급업체의 합법적인 업데이트 애플리케이션을 악용해, 기기를 프록시 네트워크와 광고 사기 작업에 사용하는 JarService 악성코드를 배포했습니다. Kaspersky에 따르면 DoFun은 통보를 받은 후 문제를 해결했지만, 최초 침해 방식은 여전히 명확하지 않습니다.

2026-08-22
3 분 읽기
13 조회수
فريق تحرير certi.news
공급망 공격으로 차량용 인포테인먼트 유닛이 프록시 네트워크 노드로 전환돼

Kaspersky 연구원들은 차량의 안드로이드 기반 헤드 유닛을 표적으로 삼아 합법적인 업데이트 애플리케이션을 악용해 악성코드를 배포하는 감염 체인을 발견했습니다. 분석에 따르면 감염된 기기는 대여하거나 금전적 수익을 창출하는 데 사용할 수 있는 프록시 노드 네트워크에 편입되며, 광고 사기 수행에도 악용됩니다.

연구원들은 이 작업을 MoYu 그룹에 귀속했습니다. MoYu 그룹은 이전에 BadBox 악성 네트워크와 연관된 위협 행위자입니다. 연구원들은 이번 사례가 차량용 헤드 유닛을 특별히 표적으로 삼도록 설계된 감염 체인이 문서화된 첫 사례라고 말합니다. 헤드 유닛은 일반적으로 인포테인먼트, 내비게이션, 차량 설정 기능을 관리하는 장치입니다.

감염은 어떻게 시작됐나?

이 작업은 자동차용 소프트웨어와 클라우드 서비스, 하드웨어 구성요소를 제공하고 안드로이드 기반 범용 헤드 유닛을 판매하는 중국 기업 DoFun이 제공하는 시스템을 표적으로 삼습니다. 6월에 Kaspersky 연구원들은 DoFun 생태계에 속하며 기기 업데이트 수신을 목적으로 하는 합법적인 시스템 애플리케이션 TWCore에서 악성 APK 파일이 다운로드되는 것을 발견했습니다.

TWCore는 cardoor[.]cn 도메인에서 호스팅되는 MQTT 서버를 통해 지시를 받았습니다. 은밀하게 작동하는 애플리케이션의 이름은 JarService이며 사용자 인터페이스를 제공하지 않습니다. 실행되면 2단계 로더의 암호를 해독해 실행한 다음, 명령 및 제어 서버에 연결해 암호화된 추가 페이로드를 다운로드합니다.

최종 페이로드는 기기 모델, 화면 해상도, Wi-Fi 네트워크 이름, MAC 주소 등 기기 정보를 수집한 뒤 운영자에게서 명령을 받습니다. 연구원들이 문서화한 기능은 다음과 같습니다.

  • SharedPreferences 저장 영역에서 특정 값을 읽습니다.
  • 저장되거나 다운로드된 콘텐츠를 클립보드로 복사합니다.
  • GET 또는 POST 방식의 HTTP 요청을 전송하고 응답 일부를 저장합니다.
  • WebView에서 URL을 열고 공격자가 지정한 JavaScript를 실행합니다.
  • 코드 또는 추가 모듈을 다운로드해 loadlib2 기능으로 실행하며, 미완성된 다른 기능도 두 개 존재합니다.
  • 특정 리소스를 브라우저에서 열고 ICMP ping을 통해 호스트에 접근할 수 있는지 확인합니다.

감염된 기기는 무엇을 하나?

Kaspersky는 헤드 유닛을 프록시 네트워크의 노드로 전환하는 zhima라는 reverse-proxy 모듈이 로드되는 것을 관찰했습니다. 연구원들은 광고 클릭 사기 활동과 관련된 웹 요청도 확인했습니다. 공개된 결과에 따르면 이 악성코드는 차량의 운전이나 핵심 제어 시스템에 개입하지 않으며, 차량을 직접 제어하기보다는 기기의 인터넷 연결을 수익화하는 것이 주된 목적일 가능성이 높습니다.

왜 중요한가?

이번 사건의 중요성은 악성 기기 네트워크 모델이 차량 내부에 존재하는 구성요소로 확장되고, 배포 단계에서 합법적인 시스템 애플리케이션에 의존했다는 데 있습니다. 이는 위험이 운전 제어와 관련되지 않은 경우에도 공급망 위험의 범위를 스마트폰과 사물인터넷 기기에서 커넥티드 카 플랫폼으로 확대합니다.

Kaspersky는 조사 결과를 DoFun에 알렸고, 중국 회사는 문제를 해결했다고 답했습니다. 그러나 악성 파일이 업데이트 생태계에 어떻게 유입됐는지를 포함한 최초 침해 방식은 이용 가능한 자료에서 확정되지 않았습니다. BleepingComputer는 두 회사에 추가 정보를 요청했으며, 답변을 받으면 보고서를 업데이트하겠다고 밝혔습니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기