返回

文章详情

恶意软件感染基于Android的汽车头单位固件

Hacker News2026年8月23日 13:05

在2026年6月监控Android威胁时,我们发现了一种新的Android恶意软件。让我们感到不寻常的是,它安装起来像一个普通的用户应用程序,但没有试图伪装成合法软件:它根本没有用户界面。这使我们怀疑该应用可能在用户不知情的情况下到达用户的设备。进一步调查确认了这一假设,并使我们能重建整个感染链。关键发现:我们识别出新的Android恶意软件:一个多阶段下载器,其最终目的是广告欺诈和创建代理僵尸网络。该恶意软件通过基于Android的汽车头单位固件的内置更新程序传播。这是首次 documented 找到在汽车头单位上的恶意软件,其感染链特定于该类型设备。我们以高度的信心将此活动归因于MoYu集团,这是一个与BADBOX僵尸网络相关的行为者。Kaspersky解决方案检测以下描述的威胁,检测名称如下:HEUR:Trojan-Dropper.AndroidOS.Agent.vu HEUR:Trojan-Downloader.AndroidOS.Agent.ov HEUR:Trojan-Proxy.AndroidOS.Zhima.* HEUR:Trojan.AndroidOS.Vo1d.* 头单位固件概述 头单位是一个结合多媒体功能与对某些车辆功能的部分控制的系统。头单位可能作为汽车的原厂设备或作为后市场升级的一部分。这些系统的主要攻击路径是通过物理访问进行妥协和头单位的操作系统或组件中的漏洞,这些我们以前已经讨论过。在某些情况下,头单位运行在Android上,主要是因为它对制造商而言便利:Android的源代码已经考虑到汽车头单位内的用例。Android还允许制造商在构建过程中添加自己的系统应用程序,他们可以使用这些程序来实现多种目的:定制用户界面、添加适合制造商需求的系统组件等等。大多数为Android设备开发的应用程序也可以在基于Android的头单位上运行,恶意软件也是如此。尽管如此,很难想象某些类别的针对智能手机的恶意软件会被用于攻击头单位。银行木马就是一个好的例子:由于移动银行几乎只在智能手机上使用,感染头单位与银行木马将是攻击者资源的浪费。值得注意的是,头单位通常包括SIM卡插槽,并可以连接到互联网,启用导航和软件更新等功能。由于头单位通常不向攻击者持有任何有价值的东西,使用“经典”Android恶意软件攻击的更可能的攻击场景是感染设备以将其招募入僵尸网络——类似于对IoT设备的攻击。在我们的研究中,我们发现了确切的那种恶意软件。DoFun头单位的固件设计使攻击者能够分发恶意软件。我们通知了供应商有关分发方案,他们随后报告已修复安全问题。以下是整个感染链:头单位感染方案 让我们看看这些头单位是如何感染的。TWCore应用程序 TWCore是一个合法的系统应用程序,负责收集分析数据和更新头单位软件。让我们仔细看看更新功能是如何工作的。过程相对简单。一个托管在子域cardoor[.]cn上的MQTT消息代理发送一条消息,包含有关需要下载和安装在头单位上的APK文件的信息。值得注意的是,描述此消息的对象包括一个installNotExists字段,一个可以设置为true或false的布尔标志。该标志允许TWCore安装设备上原本不存在的应用。TWCore仅在installNotExists = false时检查应用是否已经安装在设备上。APK文件被下载到<TWCore外部缓存目录>/push/apk/以进行安装。TWCore用于下载APK文件的路径 我们的遥测揭示了这些文件路径上之前未知的恶意软件。更重要的是,我们的数据表明,在每一个观察到的案例中,恶意软件都是由一个包名为com.tw.core的应用安装的,这与TWCore包名匹配。接下来,我们将分解由TWCore安装的恶意软件:JarService下载器。第1阶段:JarService下载器 如前所述,JarService是一个没有任何UI的小型下载器应用程序。它解密存储在特洛伊木马代码中作为加密块的数据。每个块与逐块线性移动的单字节密钥进行XOR加密。解密后的数据包含关于有效载荷版本和入口点的序列化信息,以及恶意软件自身代码以进一步加载。在我们分析的JarService版本中,下一阶段有效载荷的入口点是com.c.j.qbh类的wa方法。第2阶段:加载器 这一阶段的有效载荷

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡