开发者生态
morning
恶意软件感染基于 Android 的汽车主机固件
摘要
While monitoring Android threats in June 2026, we discovered a new piece of Android malware. What struck us as unusual was that it installed like an ordinary user app yet made no attempt to disguise i...
the
Android
head
unit
for
malware
that
and
HEUR
Trojan
2026-08-23
1 阅读
约6分钟阅读
campuscodi
字号:
在 2026 年 6 月监控 Android 威胁时,我们发现了一种新的 Android 恶意软件。让我们感到不寻常的是,它像普通用户应用程序一样安装,但没有试图将自己伪装成合法软件:它根本没有用户界面。这让我们怀疑该应用程序可能在用户不知情的情况下到达他们的设备。进一步的调查证实了这一假设,并使我们能够重建整个感染链。主要发现:我们发现了新的 Android 恶意软件:一种多阶段下载程序,其最终目的是广告欺诈和创建代理僵尸网络。该恶意软件通过基于 Android 的汽车音响主机固件的内置更新程序进行传播。这是在汽车主机上发现的第一个有记录的恶意软件案例,该恶意软件具有特定于该类型设备的感染链。我们高度确信该活动是与 BADBOX 僵尸网络相关的 MoYu Group 所为。卡巴斯基解决方案可检测以下检测名称下描述的威胁: HEUR:Trojan-Dropper.AndroidOS.Agent.vu HEUR:Trojan-Downloader.AndroidOS.Agent.ov HEUR:Trojan-Proxy.AndroidOS.Zhima.* HEUR:Trojan.AndroidOS.Vo1d.* 主机固件概述 主机是一个结合了多媒体功能和对某些车辆功能进行部分控制的系统。主机可能作为汽车工厂设备的一部分或作为售后升级。这些系统的主要攻击媒介是通过物理访问和主机操作系统或组件中的漏洞进行攻击,我们之前已经介绍过这两种情况。在某些情况下,主机在 Android 上运行,主要是因为它对制造商来说很方便:Android 的源代码已经考虑了汽车主机中的用例。 Android 还允许制造商在构建过程中添加自己的系统应用程序,这些应用程序可用于多种目的:自定义 UI、添加根据供应商需求定制的系统组件等等。大多数为 Android 设备开发的应用程序也可以在基于 Android 的主机上运行,对于恶意软件也是如此。也就是说,很难想象某些类别的针对智能手机的恶意软件会被用来攻击主机。银行木马就是一个很好的例子:由于移动银行几乎只在智能手机上使用,因此用银行木马感染主机将浪费攻击者的资源。值得注意的是,主机通常包含 SIM 卡插槽,可以连接到互联网,从而实现导航和软件更新等功能。由于主机通常对攻击者没有任何价值,因此使用“经典”Android 恶意软件的更可能的攻击场景之一是感染设备以将其招募到僵尸网络中 - 类似于对物联网设备的攻击。在我们的研究过程中,我们确实发现了这种恶意软件。 DoFun 主机的固件设计使攻击者能够传播恶意软件。我们向供应商通报了分发方案,他们随后报告修复了安全问题。下面是整个感染链: 主机感染方案 让我们看看这些主机是如何被感染的。 TWCore 应用程序 TWCore 是一个合法的系统应用程序,负责收集分析数据和更新主机软件。让我们仔细看看更新功能是如何工作的。这个过程相当简单。子域 cardoor[.]cn 上托管的 MQTT 消息代理发送一条消息,其中包含有关需要下载并安装在主机上的 APK 文件的信息。值得注意的是,描述此消息的对象包括 installNotExists 字段,这是一个可以设置为 true 或 false 的布尔标志。此标志允许 TWCore 安装设备上最初不存在的应用程序。 TWCore 仅在 installNotExists = false 时检查设备上是否已安装应用程序,并将 APK 文件下载到 /push/apk/ 进行安装。 TWCore 用于下载 APK 文件的路径我们的遥测显示这些文件路径中存在以前未知的恶意软件。最重要的是,我们的数据表明,在每个观察到的案例中,恶意软件都是由软件包名称为 com.tw.core 的应用程序安装的,该应用程序与 TWCore 软件包名称相匹配。接下来,我们将分解 TWCore 安装的恶意软件:JarService dropper。第 1 阶段:JarService dropper 如前所述,JarService 是一个小型 dropper 应用程序,没有任何类型的 UI。它解密特洛伊木马代码中以加密块形式存储的数据。每个块都使用单字节密钥进行异或加密,该密钥在块之间线性移动。解密的数据包含有关有效负载版本和入口点的序列化信息,以及用于进一步加载的恶意软件自身的代码。解密和反序列化有关第 2 阶段有效负载的信息 在我们分析的 JarService 版本中,下一阶段有效负载的入口点是 com.c.j.qbh 类的 wa 方法。第 2 阶段:加载器 此阶段的有效负载
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱