近年來,Android 系統在車載娛樂主機(Car Head Unit)上的普及率大幅提升。這類設備作為車內的中樞,整合了多媒體功能與部分車輛控制,且無論是原廠安裝或後市場(Aftermarket)升級的裝置,大多具備 SIM 卡槽以支援導航與軟體更新。然而,這種便利性也讓車載設備成為駭客的新目標。根據資安公司 Kaspersky 的研究發現,一種專為 DoFun 開發的 Android 車載韌體設計的惡意軟體家族已在野外傳播,其最危險之處在於它利用了系統內建的合法更新機制來進行感染。
背景與感染路徑
這起攻擊被視為首個針對車載主機且擁有專屬感染鏈的案例。攻擊者並非透過使用者下載可疑檔案,而是操縱了名為 TWCore (com.tw.core) 的合法系統應用程式。TWCore 的原設計目的是收集分析數據並透過 MQTT 訊息代理伺服器(一種輕量級的物聯網通訊協定,用於設備間傳輸訊息)從特定伺服器下載 APK 格式的軟體更新。
攻擊者將此更新通道武器化,透過該機制將名為 JarService 的下載器(Dropper)直接推送至設備中。JarService 會啟動一個載入器(Loader),將受感染設備的資訊發送到攻擊者的伺服器,隨後接收一個偽裝成圖片檔(如 .png)的下一階段惡意載荷(Payload)。Kaspersky 發現,攻擊者透過調整版本號碼,可輕易部署多個不同版本的惡意程式,顯示其攻擊具有高度的系統化與持續性。
核心運作與功能分析
一旦惡意軟體成功安裝,它會以一般使用者應用程式的身份在背景靜默運行,完全沒有使用者介面。該程式預設每 90 分鐘會與指令控制伺服器(C2 Server)通訊一次,確認設定是否需要更新。若設定已過時,伺服器會回傳新的 C2 位址;若無需更新,則會發送特定的整數指令(productId)。
該惡意軟體支援多達九種指令,其核心功能集中在廣告欺詐與設備控制。具體能力包括: 第一,執行廣告欺詐,例如透過 WebView(內嵌瀏覽器視窗)打開特定連結並執行任意 JavaScript 程式碼,或強行顯示不想要的廣告。 第二,數據竊取,可獲取設備型號、螢幕解析度、連線的 Wi-Fi 識別碼以及 MAC 位址等詳細資訊。 第三,系統操縱,包含修改剪貼簿內容、執行 HTTP 請求以及透過 ICMP ping 檢查網路資源可用性。
技術脈絡:從 BADBOX 到車載設備
此次攻擊被高度認定為 MoYu Group 的作品。該組織此前已被揭露參與一個名為 BADBOX 的大規模計畫,旨在建立住宅代理殭屍網路(Residential Proxy Botnet)。所謂的代理殭屍網路,是指將大量被感染的合法設備轉化為中繼站,讓攻擊者可以隱藏真實 IP 位址,用以進行大規模的廣告欺詐或規避目標伺服器的安全偵測。
值得注意的是,攻擊者利用 loadlib2 指令下載了名為 zhima 的反向代理模組。該模組先前曾出現在廉價 Android 電視盒的 IPTV 應用程式中。這顯示攻擊者正在將其成熟的殭屍網路技術從家用 IoT 設備擴展到車載系統,將汽車主機視為另一個穩定且具備網路連線的節點。
影響、限制與實務意義
此次事件揭示了車載供應鏈安全(Supply Chain Security)的嚴重漏洞。由於車載 Android 設備往往缺乏如同手機端那樣嚴格的應用程式審核機制,且韌體更新權限極高,一旦更新伺服器或更新流程被劫持,設備將毫無防禦能力。
儘管 Google 曾在 2025 年對相關的 BADBOX 運作方提起訴訟,且 DoFun 在收到漏洞披露後已修復相關問題,但此案例仍敲響警鐘。現代汽車平台已不再僅是機械產品,而是複雜的移動運算終端。如果車載系統缺乏強健的完整性校驗(Integrity Check)與對更新來源的嚴格驗證,車主不僅面臨隱私洩露,設備甚至可能被利用來參與全球性的網路犯罪活動。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。