据TechRadar报道,卡巴斯基研究人员本周发现一种针对汽车信息娱乐系统的新型Android恶意软件。该恶意软件瞄准中国厂商DoFun出品、搭载Android系统的车载中控设备,利用其预装的TWCore应用更新机制传播,意图将联网汽车拉入僵尸网络。这是安全业界首次发现利用汽车中控系统构建僵尸网络的攻击活动。

DoFun的车机运行Android系统,并预装了一个名为TWCore的分析与软件更新应用。卡巴斯基研究人员称,攻击者滥用了TWCore的更新机制,指示其下载一个恶意APK。该恶意软件随后被放置到应用的缓存目录,并由合法的com.tw.core软件包完成安装。

研究人员介绍,这是一场多阶段攻击。第一阶段部署一个没有用户界面的小型加载器,它解密内置数据,提取第二阶段所需信息。下一阶段,加载器与攻击者的服务器建立联系,获取第三阶段指令。第三阶段的具体行为并不固定,既可以部署更多恶意软件,也可以运行名为“zhima”的反向代理。

尽管该攻击具备多种功能,但卡巴斯基认为其真正目标是让汽车加入僵尸网络。部分汽车带有SIM卡槽,能够全天候联网,在研究人员看来,汽车可能正是恶意僵尸网络的理想载体。

据卡巴斯基分析,这一攻击活动出自MoYu Group之手。该威胁组织以构建基于Android设备的僵尸网络而闻名,此前曾利用Android智能手机、平板电脑、流媒体设备及其他联网硬件构建了BadBox僵尸网络。

研究人员已将相关发现通知DoFun厂商。卡巴斯基表示:“我们向厂商通报了分发机制,他们随后报告修复了这些安全问题。”