Android 车机首次出现专用恶意软件传播链,固件更新把汽车变成代理僵尸节点
卡巴斯基研究人员披露了首个针对 Android 汽车信息娱乐主机、且感染链专门依赖车机固件更新的恶意软件案例。名为 JarService 的多阶段下载器经合法更新组件 TWCore 分发,最终把设备用于广告点击欺诈和代理僵尸网络。
作者:韩启明|OC 政策与安全编辑
卡巴斯基研究人员披露了首个针对 Android 汽车信息娱乐主机、且感染链专门依赖车机固件更新的恶意软件案例。名为 JarService 的多阶段下载器经合法更新组件 TWCore 分发,最终把设备用于广告点击欺诈和代理僵尸网络。
一句话结论:攻击者目前看中的不是车辆控制权,而是车机作为长期通电、联网、难以维护的 Android 设备;这已经足以形成一批隐蔽代理节点。
研究团队在 2026 年 6 月监测 Android 威胁时发现 JarService。它像普通应用一样安装,却没有界面,因此研究人员怀疑用户并非主动安装。进一步追踪显示,部分车机固件内置的 TWCore 更新程序会从供应链服务器获取并分发这个恶意 dropper。
感染分三层推进。JarService 解密自身携带的数据并启动第二阶段 loader;loader 向控制服务器上报设备信息,再通过反射加载第三阶段模块;最终载荷可以执行广告点击、下载更多代码,或把设备变成外部流量的代理出口。卡巴斯基以较高置信度将活动归因于 MoYu Group,并指出其基础设施与 BADBOX 僵尸网络存在重叠。

“车机里没有值钱数据”曾经是低估风险的理由。实际上,攻击者不一定需要车辆钥匙或驾驶数据:只要设备有计算资源、稳定电源和移动网络,它就能被用来刷广告、隐藏攻击来源或转发恶意流量。车主也很难像检查手机那样查看后台应用和网络消耗。
目前研究没有证明 JarService 能控制制动、转向等安全关键系统。信息娱乐域与车控域是否隔离,取决于具体车型和架构;不能把代理木马夸大成“远程接管汽车”。真正需要追问的是固件签名、更新服务器权限、组件来源和出厂后补丁责任。
处置难度也高于普通 Android 终端。手机用户还能卸载应用、查看流量或恢复出厂设置,车机更新却常由整车厂、主机厂和软件供应商分层控制。即使安全公司识别了样本,谁能吊销签名、停止服务器分发、向已售车辆推送干净固件,仍取决于一条可能已经断裂的供应链。车企需要保留按组件和固件版本定位受影响车辆的能力,而不是只发布一份笼统风险公告。
关键事实
- 恶意软件:JarService,多阶段 Android 下载器。
- 传播:利用汽车主机固件中的合法 TWCore 更新功能。
- 目的:广告欺诈、代理僵尸网络及加载其他代码。
- 归因:卡巴斯基以高置信度指向与 BADBOX 相关的 MoYu Group。
OC 判断
汽车供应链正在继承廉价 Android 设备的全部历史包袱:预装组件来源不清、更新密钥治理薄弱、厂商消失后无人维护。车企不能只做一次出厂安全测试,而要能回答每个预装包由谁签名、从哪更新、出现问题后由谁撤销。
为什么重要
- 对车主:异常流量和后台耗电可能来自无法看见的预装组件。
- 对车企:信息娱乐系统也需要软件物料清单和持续更新责任。
- 对安全行业:大量移动联网车机可能成为比机顶盒更难清理的僵尸网络资源。
评论
围绕这篇文章补充信息、提出问题或分享观察。