你的车被拉去打黑工了?首个具有车机专属感染链的 Android 恶意软件被披露

· 2026-08-26 14:35 · 3 阅读

数说安全 2026-08-26 14:35 辽宁

车机也被拉去“打黑工”了

图片

车机没有黑屏,导航照常工作,音乐也能正常播放,甚至看不到一条异常提示。

但在后台,它正在替陌生人转发网络流量,或者制造虚假的广告点击。车主买来的是一块导航娱乐屏,黑产看中的,却是一台有人供电、有人付流量费,还很少有人检查的联网设备。

8月21日,卡巴斯基发布研究报告称,研究人员在监测Android威胁时发现了一款不同寻常的恶意应用。它没有图标,也没有用户界面,却被悄悄安装在一些Android车载主机上。

继续追查后,研究人员发现,这款恶意软件并不是车主误点了链接,也不是从某个盗版应用市场下载的。它是通过车机原本用于更新软件的系统通道进入设备的,卡巴斯基将其称为首个公开记录的、感染链专门围绕车机设计的恶意软件案例。

这里的“首个”需要说得准确一些,它不是第一款出现在汽车上的恶意程序,也不是第一次发生汽车网络攻击,更不意味着黑客第一次能够入侵车机。它的特别之处在于研究人员第一次较完整地还原了一条针对Android车机、利用车机更新机制传播的专属感染链。

这条感染链,也让人重新认识了车机在黑产眼中的价值。

恶意软件是怎么进入车机的

此次调查涉及使用DoFun软件体系的Android车机,研究人员在这些设备上发现了一款名为TWCore的系统应用。

正常情况下,TWCore负责收集设备运行信息,并帮助车机更新软件,它可以接收服务器下发的指令,下载并安装新的应用程序。这原本是一个很常见的功能:车机需要更新导航、影音和其他系统组件,自然要有一条远程更新通道。

可问题恰恰出在这条通道上。

攻击者利用TWCore的更新能力,将一款名为JarService的恶意程序下发到设备,由于安装动作来自系统应用,车主不需要点击确认,也很难察觉后台多出了一个程序。

JarService进入车机后,会继续下载后续模块,与攻击者控制的服务器保持联系,研究人员发现,它能够收集设备型号、屏幕分辨率、所连接Wi-Fi的名称、MAC地址等信息,并定期向服务器报告。

攻击者为它设计了多种远程命令,包括访问指定网址、执行网页脚本和下载新的代码。不过,从研究人员实际观察到的活动看,这些车机目前主要被用于两件事:广告点击欺诈,以及充当网络代理。

换句话说,这并不是一次以破坏车辆为目的的攻击,更像是一门寄生在车主设备上的生意。车主看不见它,它也不急着破坏什么,只要设备能够正常联网,它就可以在后台慢慢产生收益。

卡巴斯基根据代码中的命名习惯、服务器等网络基础设施的重合情况,将这起活动高置信度归因于MoYu Group,该团伙被认为与BADBOX恶意软件平台有关。

研究人员已经将问题通知DoFun,根据卡巴斯基披露的信息,DoFun方面表示相关安全问题已经得到修复。

不过,目前仍有几个重要问题没有答案:究竟有多少台车机受到影响?已经感染的设备是否完成清理?车主又该如何判断自己的车机是否安全?公开报告尚未给出明确数字和统一的查询方式。

黑产看中的不是车内数据,而是网络出口

很多人可能会疑惑:车机里既没有银行卡,也没有多少重要文件,攻击者为什么要花力气感染它?

因为在今天的网络黑产中,一台设备是否“值钱”,已经不完全取决于它存了多少数据。

一台普通的Android车机,可能有SIM卡、Wi-Fi和持续联网能力,需要访问导航、音乐、天气和软件更新服务,它有一定的计算能力,又经常连接真实用户使用的网络。

这些条件组合在一起,就构成了一种可以出售的资源:网络出口。

攻击者可以把大量受感染设备组成代理网络,再将这些网络出口提供给其他人使用,通过这类代理发出的流量,看起来不像来自集中的云服务器,而更像普通家庭或移动网络用户的正常访问,因此更容易绕过部分风控和反欺诈系统。

车主以为车机只是在加载地图,实际上,它可能还在替其他人访问网站、制造广告点击,或者为来源不明的网络活动隐藏真实地址。在外部平台的日志中,这些流量甚至可能看起来就是从车主使用的IP地址发出的。这也是BADBOX过去几年不断扩张的原因。它并不专门针对汽车,而是把各种廉价、低关注度的Android设备变成黑产基础设施。

2025年,谷歌曾对BADBOX 2.0的运营者提起诉讼。谷歌称,该僵尸网络已经控制超过1000万台运行Android开源系统、但缺少Google安全保护的非认证设备。其中包括电视盒子、投影仪和平板电脑等。

美国联邦调查局当时也发布过警告,把电视流媒体设备、数码相框、投影仪和后装车载信息娱乐系统都列入了风险设备名单。

如今,卡巴斯基披露的这条车机感染链,进一步坐实了这种扩张趋势:在电视盒子和投影仪之后,汽车中控屏也正在成为黑产可以利用的节点。

真正让人不安的是“正常更新”

这起事件最值得关注的地方,不是恶意程序使用了多么高明的技术,而是它进入车机的方式。如果恶意软件来自陌生链接或盗版应用,用户至少还可以通过“不乱点”“不乱装”降低风险,这也是大多数安全提醒反复强调的内容。

恶意软件走的是设备原本就信任的更新通道,对用户来说,它可能和一次普通的软件更新没有任何区别,没有陌生链接,没有危险弹窗,也没有可疑的安装请求。

这暴露了联网设备安全中一个越来越现实的问题:当用户信任的更新机制本身出了问题,依靠用户提高警惕就很难奏效。

而且,更新程序通常比普通应用拥有更高权限,它需要在后台运行,需要下载和安装软件,也很少受到用户关注,一旦这条路径被攻击者控制或滥用,恶意软件就能以很低的成本批量进入大量设备。

相比入侵每一台车机,攻击者只需要找到一条能够影响许多设备的上游路径。

从这个角度看,这不是单纯的车机病毒事件,而是一次供应链和产品生命周期问题:更新文件由谁制作,服务器由谁维护,指令由谁签发,异常更新能否及时撤回,已经感染的设备如何清理?

对于后装车机来说,责任关系往往更加复杂。

一台产品背后,可能同时有硬件生产商、系统开发商、固件提供方、云端更新平台、品牌商、销售渠道和安装门店,车主看到的只是一个商品名称,很难知道软件究竟由谁维护,也不知道产品停止销售后是否还会继续获得安全更新。

问题发生以后,究竟谁来通知车主、谁负责召回或修复、谁保证服务器不会再次被利用,并不总是清楚。

这不是“黑客接管汽车”,但也不能因此轻视

从目前披露的信息看,研究人员没有发现攻击者控制车辆的方向盘、制动、动力系统或其他安全关键功能。因此,把这起事件写成“黑客远程接管汽车”并不准确,也会掩盖它真正值得关注的地方。

它揭示的并不是一次戏剧性的车辆失控,而是一种更安静、更容易规模化的威胁:攻击者不需要让汽车停止运行,只需要让恶意程序一直留在车机里。

车机功能正常,反而有利于恶意软件长期生存。用户不会因为导航能用、音乐能播,就主动检查后台安装了什么程序、连接了哪些服务器、消耗了多少流量。

与此同时,这款恶意软件具备继续下载和执行代码的能力,今天,攻击者选择安装代理模块;未来下发什么功能,则取决于控制服务器背后的人。

公开研究没有证明它已经进入车辆控制网络,但这不意味着信息娱乐系统可以被视为无关紧要的外围设备。不同车机与车辆内部网络的连接方式并不相同,一些设备还会接入倒车影像、空调、车辆设置或CAN总线适配模块。

只要一个长期联网、能够运行远程代码的设备被安装进汽车,它就已经成为汽车数字攻击面的一部分。

汽车安全不能只盯着整车厂

今年1月1日起,我国GB 44495—2024《汽车整车信息安全技术要求》、GB 44496—2024《汽车软件升级通用技术要求》等强制性国家标准已经实施,汽车信息安全和软件升级,正在从企业自我要求进入更明确的强制规范阶段。工业和信息化部公告

但这起事件提醒人们,汽车网络安全的边界远不止整车厂。

消费者买车后,还可能自行安装中控屏、行车记录仪、车载盒子、胎压监测、诊断设备和其他联网配件,这些产品进入汽车后,同样拥有软件、数据和网络连接,却未必具备整车厂相同的安全开发和长期维护能力。

因此,车联网安全不能只考虑车辆出厂时是否合格,还要考虑后续安装了什么设备,这些设备连接了哪些服务器,软件由谁更新,厂商退出市场后又由谁继续负责。

对于车机和其他联网设备厂商来说,安全更新也不应该只是“服务器上放一个新版本”。更新包的签名校验、服务器身份认证、权限控制、异常监测、更新记录和撤销机制,都应该成为产品的基本能力。

同时,厂商还需要给消费者一条清晰的查询路径:自己的设备是否受影响、当前运行的是什么版本、是否已经完成修复。如果一件联网产品连这些信息都无法提供,那么所谓“已经修复”,对用户来说很难真正验证。

结语

这起事件没有让汽车突然失控,也没有制造惊险的道路安全事故。但它让人看到了另一种失控。

车主购买并信任的设备,其带宽、算力和网络身份,可能在不知情的情况下被他人占用。车机表面上仍在为驾驶者服务,后台却已经被拉去替黑产“打工”。

过去,攻击者把电视盒子、路由器、摄像头和投影仪变成僵尸网络节点。现在,名单里又多了汽车中控屏。这说明,在万物联网的环境里,一台设备不必存有机密,也可能成为有价值的攻击目标。它只需要能够联网、能够运行代码,同时又很少有人检查。

从这个意义上说,这起事件真正值得关注的,不是“恶意软件终于进入了汽车”,而是我们正在把越来越多拥有计算和通信能力、却缺少持续安全维护的设备,带进汽车、家庭和日常生活。

(2026.08.26数说安全发布)

图片

跳转微信打开