登录

卡巴斯基发现车载恶意软件,DoFun安卓车机存在被劫持风险


速读:卡巴斯基表示,目前受到影响的仅是运行中国一家名为DoFun的公司所开发软件的Android车机。 据IT之家了解,要入侵运行DoFun软件的Android车机,攻击者首先需要利用车企安装的一项系统服务。 这是因为车机的系统资源正在后台被攻击者执行的恶意任务占用。
2026年08月30日 20:1

IT之家 8 月 30 日消息,汽车变得越来越智能的同时,也让它们暴露在越来越多的网络攻击风险之下,而这些攻击手段过去主要针对电脑和手机。

如今,一些搭载 Android 系统的现代汽车就面临这样的风险。据 Autoevolution 报道,卡巴斯基的安全研究人员发现了一种新的恶意软件,它能够入侵汽车信息娱乐系统,从而让攻击者控制车机,并进一步部署其他恶意程序。

不过,在担心自己的 Android 车机是否存在风险之前,车主首先需要确认汽车厂商。卡巴斯基表示,目前受到影响的仅是运行中国一家名为 DoFun 的公司所开发软件的 Android 车机。DoFun 声称其软件已经运行在全球超过 3,000 万辆汽车上,而且这些车辆并不只分布在中国。因此,从理论上讲,这些车辆都可能暴露在此次恶意软件攻击的风险之下。

据IT之家了解,要入侵运行 DoFun 软件的 Android 车机,攻击者首先需要利用车企安装的一项系统服务。这项服务原本是车企专门用来推送软件更新和安装新应用的。

黑客找到了利用这项名为 TWCore 的服务的方法,可以通过它安装一个名为 JarService 的恶意文件。一旦 JarService 被安装到车机中,攻击者就可以进一步对系统实施各种操作。

卡巴斯基解释称:“JarService 代码中以加密形式包含了下一阶段的有效载荷,以及有关其版本和入口点的信息。JarService 的任务是解密这些数据,并启动感染的下一阶段,即一个恶意下载器。”

这个下载器会连接到命令与控制服务器。攻击者可以通过该服务器获取受感染设备以及已安装恶意软件的更多信息,同时也可以利用它控制被感染的系统。

例如,攻击者可以获取车机型号、屏幕分辨率、用于连接互联网的无线网络以及 MAC 地址等信息。他们还可以向受感染的车机发送指令,甚至能够远程打开网页。

安全研究人员表示:“但最重要的是,它可以在被入侵汽车的信息娱乐系统上下载并执行其他恶意代码。”

例如,攻击者可以将车机纳入僵尸网络,并把它当作代理服务器,通过这辆汽车的设备转发网络流量。他们还可以利用被感染的车机进一步发动其他网络攻击。

这些额外功能由另一种名为 zhima 的有效载荷提供。卡巴斯基发现,幕后黑客组织可能是 MoYu Group。

这家安全公司指出:“在调查僵尸网络基础设施的过程中,我们的专家发现了 MoYu Group 与 PXYEDGE 和 ProxyForU 服务之间的关联,而这两项服务都提供住宅代理服务。”

显然,一旦汽车信息娱乐系统遭到入侵并被纳入僵尸网络,车机的运行性能可能会受到明显影响,尤其是系统资源被用于执行各种恶意活动时。

最先出现的一个现象,就是车机屏幕上的各种操作都会明显变慢。例如,启动 Google Maps、Waze、Spotify 或 YouTube Music 等应用时,加载时间可能明显增加。这是因为车机的系统资源正在后台被攻击者执行的恶意任务占用。

第二个可能出现的问题是网速明显下降。在使用 YouTube Music、Spotify 等联网应用时,用户可能会发现网络连接速度变慢。如果这些应用加载或下载歌曲所需的时间明显增加,那么车机有可能已经成为僵尸网络的一部分,并被用作某个网络用户的代理服务器。

不过,最令人担忧的是,一旦攻击者在受感染的车机上部署了所需的恶意软件,他们基本上就可以对设备为所欲为,因为此时他们已经获得了对车机的完全控制权。

卡巴斯基解释称:“该恶意软件的能力并不局限于提供代理功能。它可以接收攻击者发出的指令,并下载和执行其他恶意代码。因此,感染造成的后果会有所不同,具体取决于僵尸网络运营者决定在设备上安装哪一种有效载荷。”

对于 Android 车机用户来说,有几个关键信息需要注意。

首先,受到影响的只有中国这家公司开发的车机信息娱乐系统,并非所有 Android 车机都存在这一风险。

其次,只有当车机连接到互联网时,这些攻击才有可能奏效。例如,车主通过车载流量套餐或者手机热点让车机联网。如果车主只在离线状态下使用车机,例如使用离线地图进行导航,那么攻击者就无法通过这种方式入侵系统。

目前, 厂商已经发布补丁,修复攻击者利用车机更新服务进行入侵的漏洞 。因此,如果你的汽车搭载了这家中国公司的信息娱乐系统,最好立即安装最新的软件版本。车主可以让车机连接互联网,检查是否有可用的软件更新,并安装最新版本,从而确保这一漏洞已经得到修复。如果车机没有提供软件更新,则应该联系汽车厂商,询问如何为车辆安装已经修复漏洞的固件版本。

主题:车机|卡巴斯基|攻击者可以