首例车载中控病毒:藏在车里2年帮黑客打工

首例车载中控病毒:藏在车里2年帮黑客打工

车载安全安卓恶意软件僵尸网络车联网

数据源:安全研究机构 + 技术社区

官方更新通道如何变成隐蔽通道

2026 年 6 月,一家安全研究机构在监测安卓安全威胁时,发现了首例专门针对车载中控屏(Head Unit)的恶意软件。与传统的汽车黑客攻击不同,攻击者没有尝试操控刹车或方向盘,而是将车机变成了广告欺诈与代理僵尸网络的肉鸡节点。这起案件暴露出车载系统在长期缺乏杀毒软件与安全更新的情况下,正在成为黑产团伙眼中极具性价比的资源矿池。

这一恶意软件的传播通道来自于车机固件内置的系统更新服务 TWCore。该组件负责收集设备分析数据并处理固件升级,通过 MQTT(Message Queuing Telemetry Transport)协议连接 cardoor[.]cn 子域名获取指令。在下发的数据包中,攻击者将 installNotExists 布尔标志设为 true这一配置绕过了设备原有的应用安装校验,允许系统静默安装原本并不存在的第三方恶意应用。

某车机厂商在接到安全机构通知后已修复相关漏洞,但感染路径的隐蔽程度令人瞩目。恶意 APK 存放于官方 CDN 节点下,文件时间戳涵盖 2024 年 11 月、2025 年 6 月与 2026 年 6 月。恶意程序静默潜伏了至少 20 个月才被捕获,说明车载中控平台缺乏端点检测能力,使得攻击行为能够长期躲过监控。

三阶段解密潜伏:静默把车机变成流量放大器

攻击者精心设计了三阶段感染链(Multi-stage Downloader),确保恶意代码在运行初期不触发系统的异常拦截。首阶段部署的 JarService 掉落器(Dropper)完全没有任何用户界面,仅包含一段经过单字节密钥线性位移 XOR 加密的数据块。这种极简的结构避免了调用敏感系统 API,大幅降低了静态代码扫描器发出警报的概率。

解密释放的二阶段加载器(Loader)会在运行后通过反射机制调用三阶段主模块,并立即向 C2(Command and Control)服务器发起 POST 请求。汇报内容包括唯一设备标识符 userId、组件版本号 dexVersion 1.7 以及渠道号 channelId 2039这种模块化的分发架构允许黑客根据设备类型动态下发不同的载荷,灵活控制后门的功能形态。

最终运行的三阶段模块每隔 90 分钟向服务端点 /cpc/api/task 汇报车机状态,包括屏幕分辨率、芯片型号、Wi-Fi SSID 以及 MAC 地址。虽然该模块内置了多达 9 种操控命令,但实际监控到的仅有静默发起 HTTP 请求与远程加载任意代码两项。黑客并不急于索要高危权限,而是选择以最小动作静默消耗车机的计算与网络资源。

凭邀请码即可入场:车机流量在黑产后台按量租售

在分析恶意软件的扩展组件时,安全团队发现了名为 zhima 的反向代理模块。几乎同一时期,另一家安全应急响应小组也在安卓电视盒子上独立捕获了该模块。这表明黑产团伙正在跨终端批量复用攻击模块,将车载中控与智能电视共同编入庞大的僵尸网络中。

进一步的追踪揭示了该僵尸网络的商业化运作模式。攻击者搭建了管理后台,任何黑灰产从业者只要获取邀请码即可注册成为「运营商」。代理网络服务已经高度 SaaS 化,攻击者无需自己寻找买家,即可直接将千万台终端的网络带宽按流量租售变现。

底层基础设施的研究表明,该网络与多家住宅代理销售商高度重合。攻击者通过代码线程名和服务名,被安全研究机构归因至某黑产组织。这一与某僵尸网络存在深厚渊源的团伙,成功将车载设备拓展为其基础设施的新阵地。

车机系统的算力与带宽正在成为黑产新靶场

相比于传统智能手机,车载中控屏拥有独特的硬件资源属性。现代车载中控通常配有独立 SIM 卡槽或稳定的车联网连接,且只要车辆启动就能获得持续电力供应。对于专注于流量欺诈的攻击者而言,车机具备高可用、高带宽且缺乏监管的天然优势,是极佳的反向代理节点。

更深层的原因在于车载软件产业链的防御滞后。虽然车机厂商在收到漏洞报告后迅速采取行动修复了接口问题,但整个行业在车机端点防护上依然普遍薄弱。消费电子领域的安全攻防已经白热化,而车载中控系统往往沿用旧版安卓内核,使得黑客侵入成本极低。

不少安全专家开始重新审视车联网的安全边界。汽车安全防御长期集中于 CAN 总线与动力操控安全,忽略了中控大屏这项连接外部互联网的接口。如果车载端点安全防护无法跟上硬件智能化的脚步,挂着 4G/5G 车联网号卡的汽车将持续面临沦为黑网肉鸡的风险。

防线不能停在动力系统

首例车载中控恶意软件的现身,标志着车联网安全迈入了新的对抗阶段。黑客不再满足于入侵路由器或电视盒子,而是将目光锁定在了车主每天面对的这块中控大屏上。

车机不再只是播放音乐和导航的显示终端,它是一台拥有独立算力和联网能力的标准安卓设备。当行业把绝大部分防护精力集中在防止远程劫持方向盘时,暗处的黑产团队已经通过官方更新机制的缝隙悄然入驻。如果车机系统继续维持「只装不防、永不更新」的现状,车主挂在中控屏上的导航界面,将直接演变为黑客租售变现的黑产节点。

参考链接:

  • 安全研究机构分析报告
  • 技术社区讨论