人工智能

卡巴斯基披露 DoFun 安卓车机恶意软件风险:可被远程控制并加入代理僵尸网络

2026年8月31日 · admin
openmagic ad

据 IT之家 8 月 30 日消息,卡巴斯基安全研究人员近期发现一类针对汽车信息娱乐系统的恶意软件,目标并非传统 PC 或手机,而是部分搭载 Android 系统的车机。来源显示,此次风险主要与中国公司 DoFun 开发的车机软件有关,DoFun 曾称其软件运行在全球超过 3000 万辆汽车上,且车辆分布不只限于中国。研究人员称,攻击者可利用相关系统服务植入恶意组件,进而控制车机、下载更多恶意代码,并可能将受感染设备纳入代理僵尸网络。

风险集中在特定车机软件,并非所有 Android 车机

从目前披露的信息看,这次事件的关键点在于受影响范围指向运行 DoFun 软件的 Android 车机,而不是所有使用 Android 系统的汽车信息娱乐设备。对于普通车主而言,判断风险的第一步不是简单查看车机是否为 Android,而是确认车机软件供应商、系统版本以及厂商是否已推送安全更新。

据报道,攻击链条与一项名为 TWCore 的系统服务有关。该服务原本用于车企推送软件更新和安装新应用,但攻击者找到了利用方式,可借此安装名为 JarService 的恶意文件。JarService 随后会解密并启动下一阶段载荷,即恶意下载器。

该下载器会连接命令与控制服务器,使攻击者获得受感染车机的更多信息,并下发进一步操作指令。来源提到,攻击者可能获取车机型号、屏幕分辨率、联网无线网络信息、MAC 地址等数据,也可以远程打开网页,甚至下载并执行其他恶意代码。

从“车机卡顿”到代理僵尸网络:攻击目标不只是车内体验

这类车载恶意软件的危险之处在于,它并不一定直接表现为对车辆驾驶系统的攻击,而是先从信息娱乐系统入手,将车机变成可被远程调度的网络节点。卡巴斯基提到,额外功能由名为 zhima 的有效载荷提供,攻击者可将车机纳入僵尸网络,并把它作为代理服务器转发网络流量。

安全公司还称,在调查僵尸网络基础设施时,发现疑似幕后组织 MoYu Group 与 PXYEDGE、ProxyForU 等住宅代理服务之间存在关联。换句话说,受感染车机可能被当作“看起来像真实用户设备”的网络出口,用于隐藏攻击来源或转发其他流量。

  • 性能下降:车机资源被后台恶意任务占用,地图、音乐、视频等应用启动和加载可能变慢。
  • 网速变慢:若设备被用作代理节点,联网应用下载歌曲、加载内容的时间可能增加。
  • 后续载荷风险:恶意下载器可继续获取并执行其他代码,实际危害取决于攻击者部署的功能。
  • 隐私暴露:车机型号、网络连接信息、设备标识等数据可能被收集。

对智能汽车产业的提醒:车机已成为“联网终端”

智能汽车的网络安全边界正在变化。过去,车机更多被视为导航、音乐和应用入口;但当它长期联网、支持应用安装和远程更新后,本质上已经接近一台安装在车内的 Android 终端。此次事件说明,OTA 更新服务、应用安装权限和后台下载能力一旦被滥用,就可能成为攻击链的关键入口。

对于车企和车机供应链来说,这也意味着安全责任不能只停留在车辆控制域。即便攻击发生在信息娱乐系统,仍可能带来用户体验下降、隐私泄露、网络滥用和品牌信任受损等问题。尤其是在车机生态逐步开放、第三方应用和云端服务增多的背景下,系统服务的权限管理、更新签名校验、异常流量监测都需要被纳入常态化安全体系。

用户应尽快检查更新,联网使用时提高警惕

来源显示,相关厂商已经发布补丁,修复攻击者利用车机更新服务入侵的漏洞。因此,如果车辆搭载 DoFun 相关信息娱乐系统,车主应尽快检查并安装最新软件版本。需要注意的是,攻击通常要求车机处于联网状态,例如使用车载流量套餐或手机热点;如果车机长期离线使用,利用该方式入侵的可能性会降低。

对普通用户来说,较现实的做法是:确认车机系统来源和版本;优先安装官方更新;避免连接不可信网络;留意车机突然卡顿、联网应用异常变慢等现象。此次事件再次提醒,汽车智能化带来的不仅是功能升级,也让车机成为网络安全攻防的新入口