网络安全

供应链攻击将汽车娱乐主机变成代理网络节点

MoYu 集团利用一家中国供应商为搭载安卓系统的车载主机提供的合法更新应用,传播了 JarService 恶意软件,将设备用于代理网络和广告欺诈活动。Kaspersky 表示,DoFun 在收到通知后已修复该问题,但初始入侵机制仍不清楚。

2026-08-22
1 分钟阅读
13 浏览量
فريق تحرير certi.news
供应链攻击将汽车娱乐主机变成代理网络节点

Kaspersky 研究人员发现了一条针对汽车安卓车载主机的感染链,利用合法更新应用传播恶意软件。根据分析,被感染设备会加入代理节点网络,可被出租或用于获利,同时还被用于实施广告欺诈活动。

研究人员将该行动归因于 MoYu 集团,该威胁组织此前曾与 BadBox 恶意网络有关联。他们表示,这是首起有记录的、专门针对汽车车载主机设计的感染链。这些设备通常负责管理信息娱乐、导航和车辆设置等功能。

感染是如何开始的?

该行动针对 DoFun 提供的系统。DoFun 是一家中国公司,为汽车提供软件、云服务和硬件组件,并销售基于安卓系统的通用车载主机。6 月,Kaspersky 研究人员发现,一个恶意 APK 文件通过 TWCore 应用下载。TWCore 是 DoFun 生态系统中的合法系统应用,用于接收设备更新。

TWCore 通过托管在 cardoor[.]cn 域名上的 MQTT 服务器接收指令。该隐蔽应用名为 JarService,不提供用户界面。运行后,它会解密并执行第二阶段下载器,然后连接命令与控制服务器,下载另一个加密载荷。

最终载荷会收集设备信息,包括型号、屏幕分辨率、Wi-Fi 网络名称和 MAC 地址,然后接收运营者发出的命令。研究人员记录的功能包括:

  • 读取 SharedPreferences 存储空间中的特定值。
  • 将存储或下载的内容复制到剪贴板。
  • 发送 GET 或 POST 类型的 HTTP 请求,并保存响应的部分内容。
  • 在 WebView 中打开 URL,并执行攻击者指定的 JavaScript。
  • 下载并执行代码或其他模块,通过 loadlib2 函数运行;此外还有另外两个未完成的函数。
  • 在浏览器中打开特定资源,并通过 ICMP ping 检查是否能够访问主机。

受感染设备会做什么?

Kaspersky 发现该设备会加载一个名为 zhima 的反向代理模块,将车载主机转变为代理网络中的节点。研究人员还发现了与广告点击欺诈活动相关的 Web 请求。根据公布的结果,该恶意软件不会干预车辆驾驶或关键控制系统,其主要目标似乎是通过设备的互联网连接获利,而不是直接控制车辆。

为什么这条消息很重要?

这一事件的重要性在于,恶意设备网络模式已经延伸到汽车内部的组件,并在传播阶段依赖合法的系统应用。这扩大了供应链风险的范围,使其从手机和物联网设备延伸至联网汽车平台,即使相关风险并不涉及驾驶控制。

Kaspersky 已将相关发现告知 DoFun,这家中国公司回应称已修复该问题。不过,初始入侵机制,包括恶意文件如何进入更新生态系统,在现有材料中仍未确定。BleepingComputer 还表示,已向两家公司请求更多信息,并将在收到回复后更新其报道。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻