Android 车载头单元恶意软件构建代理僵尸网络
卡巴斯基发现新的 Android 恶意软件通过 DoFun 头单元更新程序传播,将汽车变成代理僵尸网络节点。首次记录在汽车头单元上的案例。

执行摘要
卡巴斯基研究人员揭露了一个新的Android恶意软件活动,该活动针对汽车头部单元,将车辆变成代理僵尸网络和广告欺诈操作的节点。这是第一个记录在案的针对汽车头部单元的特定感染链的恶意软件案例,通过DoFun头部单元的合法软件更新程序进行分发。这种恶意软件被高度确信归因于MoYu Group(与BADBOX僵尸网络相关联),它分三个阶段运作,最终使用受感染的设备作为代理和点击欺诈。
防御者应该意识到,基于Android的头部单元通常在安全策略中被忽视,但可以通过对固件更新机制的供应链攻击被破坏。恶意软件没有伪装成合法应用程序;它没有用户界面,表明它是在用户不知情的情况下安装的。卡巴斯基在几个名称下检测到这种恶意软件,包括HEUR:Trojan-Dropper.AndroidOS.Agent.vu和HEUR:Trojan-Proxy.AndroidOS.Zhima.*。
技术分析
感染链始于TWCore应用程序,这是一个在DoFun头部单元上的合法系统应用程序,负责分析和软件更新。TWCore使用cardoor[.]cn的MQTT消息代理来接收关于下载和安装哪些APK文件的指令。一个关键漏洞:MQTT消息中的installNotExists标志可以设置为true,允许TWCore安装设备上原本不存在的应用程序。APK被下载到<TWCore external cache dir>/push/apk/并无需用户交互即可安装。
卡巴斯基的遥测显示了这些路径上以前未知的恶意软件,由包com.tw.core安装,确认TWCore作为分发向量。恶意软件本身是一个多阶段的投放器:
第一阶段:JarService投放器 - 这个小型应用程序没有用户界面,并解密存储在其代码中的XOR加密块中的数据。解密后的数据包含有关有效载荷版本和入口点的序列化信息,以及用于进一步加载的恶意软件自己的代码。在分析的版本中,入口点是com.c.j.qbh类的wa方法。
第二阶段:加载器 - 这个阶段包含用作类名的加密字符串,通过反射执行第三阶段的有效载荷。加载器向攻击者的C2服务器发送POST请求,包含植入信息,包括userId、dexVersion、channelId和packageName(例如com.tw.jar1)。
第三阶段:点击器/反向代理加载器 - 最后阶段是一个点击器和一个反向代理模块,可能被命名为zhima。该模块通过模拟点击启用广告欺诈,并将设备变成代理,允许攻击者通过受感染的头部单元路由流量。
卡巴斯基通知了DoFun有关分发计划的情况,供应商随后报告修复了安全问题。然而,研究人员指出,头部单元通常具有SIM卡插槽和互联网连接,使它们成为僵尸网络招募的可行目标。
入侵指标
主要的IOC是MQTT代理域cardoor[.]cn,TWCore用它来接收恶意APK指令。卡巴斯基还列出了恶意软件的检测名称,但文章中没有公开披露具体的文件哈希和C2 IP。恶意软件的包名包括com.tw.jar1(JarService)和可能的其他加载器和点击器阶段的名称。
战术、技术与程序
攻击利用供应链破坏(T1195)通过滥用合法的TWCore更新机制。通过使用反射(T1059)的多阶段投放器和加载器实现执行。通过应用层协议(T1071)建立命令和控制,包括用于分发的MQTT和用于C2通信的HTTP POST。最后阶段使用设备作为代理,这与T1090(代理)用于网络流量路由一致。
威胁行为者背景
卡巴斯基高度确信将这一活动归因于MoYu Group,这是一个以前与BADBOX僵尸网络相关联的行为者。BADBOX以其感染低成本Android设备以创建住宅代理网络而闻名。MoYu Group的基础设施和技术与这一活动一致,表明他们继续进行僵尸网络建设操作,现在针对汽车头部单元。
缓解措施与建议
鉴于这次攻击的供应链性质,防御者应该监控基于Android的头部单元上意外的APK安装,特别是那些来自DoFun或类似供应商的。网络级别的监控,针对cardoor[.]cn或其他可疑域的流量,可以帮助检测入侵。对于车队运营商,确保从可信来源获取头部单元固件更新,并考虑将头部单元网络与关键车辆系统隔离。如果可用,头部单元的端点保护应包括用于投放器和代理活动的基于行为的检测。卡巴斯基推荐使用他们的解决方案,这些解决方案在上述列出的名称下检测这些威胁。
订阅更新
将最新的网络安全资讯直接发送到您的邮箱。

