Android搭載カーヘッドユニットにマルウェア感染、初の事例を確認
Malware infects Android-based automotive head unit firmware

Kasperskyの研究者は2026年6月、Androidベースのカーヘッドユニット(車載情報端末)のファームウェアに組み込まれた正規のアップデータを悪用して拡散する、新種のマルウェアを発見した。このマルウェアは、広告詐欺とプロキシボットネットの構築を目的とする多段階のダウンローダーで、感染チェーンは自動車のヘッドユニットに特化したものとしては初めて文書化された。攻撃者はBADBOXボットネットに関連するMoYu Groupと高い信頼度で特定されている。感染は、DoFun製ヘッドユニットのTWCoreアプリの更新機能を悪用して行われ、JarServiceドロッパー、ローダー、そしてクリッカー/リバースプロキシローダーという3段階のペイロードで構成される。
ヘッドユニットには通常、攻撃者にとって価値のあるものは何もないため、「古典的な」Androidマルウェアを使用したより可能性の高い攻撃シナリオの1つは、IoTデバイスへの攻撃と同様に、デバイスを感染させてボットネットに勧誘することです。
HNでの議論
140- spicyjpeg
記事ではあまり明確にされていないが、問題のマルウェアは、たまたまAndroidを搭載した安価な中国製アフターマーケット向けヘッドユニットの公式な純正OTAアップデートを通じて配信される。これは、Android搭載のヘッドユニットに自己増殖することはできず、また、ヘッドユニットではなく接続されたスマートフォン上でソフトウェアの大部分が動作する「ダム」な画面ミラーリングプロトコルであるAndroid Autoにも影響を与えない。これは、工場出荷時に住宅用プロキシやその他のマルウェアがプリインストールされていることが多い安価な汎用Android TVストリーミングボックスと非常に似た状況のようであり、インフラの大部分はおそらく共有されている。
- Retr0id
> ヘッドユニットには通常、攻撃者にとって価値のあるものは何もないため、「古典的な」Androidマルウェアを使用したより可能性の高い攻撃シナリオの1つは、デバイスに感染させてボットネットに勧誘することです。
しかし、人々はヘッドユニットをスマートフォンとペアリングすることがあります。このようなマルウェアの将来のバージョンが横方向に伝播する可能性を想像できます。
- dzdt
ヘッドユニットがCANバスに接続されている車はたくさんあります。つまり、このマルウェアベクターは直接衝突を引き起こすために使用される可能性があります。例:https://news.ycombinator.com/item?id=19751872
- jackdecker
なぜか、これが私の車にあるという考えは、これが単なる私の電話である場合よりも比較的怖いです?
部分的には、Android AutoとCarPlayの両方に対する私のメンタルモデルが、それらがOSの完全に別個のインストールとしてではなく、私のデバイスのパススルーとして動作するというものだからだと思います(ヘッドユニット自体がAPKを独立してインストールする機能を持っていることを知りませんでした)。
また、John Gruberがこれで大いに盛り上がるだろうと感じています。
- jiaosdjf
「自動車業界は何十年にもわたるコンピューティングのベストプラクティスにどのように適応してきたのか?」
- ヘッドユニットがCANバスに接続されており、Bluetoothの脆弱性により、攻撃者がリモートでロックやウィンドウを操作し、場合によっては運転操作さえも可能にする。
- 保護されていないCANバスケーブルがいたるところにあり、ヘッドライトや泥よけフラップの後ろから車を盗むことができる。
- キーレスエントリーは基本的にファラデーポーチの大失敗。
- OBDポートにより、泥棒は数秒で完全なキーを複製できる。
- まともな地域の車でさえ、ステアリングロックを使用しなければならない。
申し訳ないが、これはまったくもって冗談であり、自動車業界は癌です。
少なくともテスラは実際にユーザー向けアップデートと生産改善に力を入れていますが、他のほとんどのメーカーは、運が良ければカップホルダーとUSBポート(おそらくルート化可能)を追加しただけで、同じモデルを5年間連続で出し続けています。とはいえ、すべてをタッチスクリーンで行うというテスラの主張は最悪です。
これらすべてにもかかわらず、99%の車にとって、ダッシュボードに貼り付けた私のiPhoneの方が優れた地図とエンターテイメントを提供しますが、彼らはまともな電話ホルダーを標準装備にすることさえできず、エアベントを塞がなくてもいいようにマウントポイントさえも作ってくれません。
- davoneus
「車をソフトウェアとして捉える」というコンセプト全体の論理的な終着点。セキュリティベンダーが「車のためのAV」を売り始めるのが待ちきれません。
- gchamonlive
WV Up!の非エンターテイメントシステム(スマートフォン用の内蔵ヘッドマウントにすぎない)よりも安全なものはありません。大画面のものを手に入れれば、それが最も安全なものになります。Androidには、ヘッドレスバインディングを通じて車のオーディオシステムを制御する自動モードもまだありますが、このマルウェアがそれを標的にするかどうかはわかりませんが、単純なシステムであるというだけで、おそらくより安全でもあります。
- 1970-01-01
..クリック詐欺のためのボットネットに追加するために。
サイバーセキュリティの二重性は興味深いです。時には、高いハードルが、低いハードルをさらに低くするためだけに乗り越えられることがあります。水を監視していたPLCは、広告をクリックできなかったため、非常に長い間無視されていました。それらが標的になるには戦争が必要でした。