https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

車用Android主機首見客製化惡意程式,駭客藉合法更新植入代理殭屍網路

2026 / 08 / 25
編輯部
車用Android主機首見客製化惡意程式,駭客藉合法更新植入代理殭屍網路
資安業者卡巴斯基(Kaspersky)於今年6月發現一款專門針對車用Android主機(head unit)韌體設計的惡意程式,透過合法軟體更新機制入侵中國車用軟硬體品牌DoFun的主機系統,最終將受害裝置變為廣告詐欺與代理殭屍網路(proxy botnet)節點。卡巴斯基將此活動以高信心度歸因於MoYu組織,該組織與先前遭起底的BadBox殭屍網路有關聯。卡巴斯基研究員Dmitry Kalinin表示,這是首例針對車用主機類型裝置量身打造感染鏈的惡意程式紀錄。

合法更新機制淪為攻擊入口

受害廠牌為深圳駕控科技旗下DoFun(品牌名:兜風),該公司提供Android車用主機軟硬體,產品用於車輛多媒體與導航系統。攻擊者鎖定的入口是TWCore(套件名稱com.tw.core),這是負責蒐集分析數據並推播軟體更新的合法系統應用程式,透過cardoor[.]cn網域的MQTT訊息代理伺服器接收指令。卡巴斯基指出,該訊息物件中含有名為installNotExists的布林值旗標,可讓TWCore安裝原本不存在於裝置上的應用程式。Kalinin表示,這類惡意程式散布手法日趨多元,從預裝後門到遭入侵的IPTV應用程式都有,此次則進一步利用系統應用程式的合法更新功能進行投遞。

三階段感染鏈,最終導入代理模組

整起攻擊分為三階段。第一階段是名為JarService的簡易Dropper,負責規避偵測並喚醒下一階段的Loader。第二階段Loader以HTTP POST將裝置資訊回傳攻擊者伺服器,取得下一階段payload的下載連結,連結中含版本號(如dex3.68),卡巴斯基藉嘗試不同版本號,找出至少7個變體,最早回溯至3.57版。第三階段的最終payload以一般應用程式形式運作,無操作介面,於背景默默執行,預設每90分鐘向C2端點回報裝置型號、螢幕解析度、Wi-Fi網路名稱與MAC位址,並依設定版本接收新C2位址或以productId代碼接收指令。

惡意程式共內建9種指令,包括return、copy、http、web、loadlib、loadlib2、loadlib3、deeplink與traceroute,其中loadlib與loadlib3在卡巴斯基公布報告時尚未完整實作。研究人員觀察到實際遭利用的僅有http與loadlib2,用於下載名為zhima的反向代理模組,將受害主機轉變為代理殭屍網路節點。Nokia Deepfield緊急應變團隊稍早已記錄過同一款zhima模組,先前是透過廉價Android電視盒上的IPTV應用程式選擇性投放。卡巴斯基強調,此惡意程式不影響行車安全或關鍵車輛控制系統,設計目的鎖定廣告詐欺與代理節點變現。

MoYu組織先前遭HUMAN Security旗下Satori威脅情報團隊起底,與BadBox廣告詐欺及住宅代理殭屍網路計畫有關。Google已於2025年7月對25名身分不明的中國個人或實體提起訴訟,指控其操作BadBox殭屍網路及相關基礎設施。卡巴斯基表示已依負責任揭露原則通報DoFun,DoFun回覆稱已解決此問題。