你的车里有隐形乘客:Android 车载头单元遭恶意软件入侵

Malware infects Android-based automotive head unit firmware

你的车里有隐形乘客:Android 车载头单元遭恶意软件入侵

我们在监控 Android 威胁时发现了一种新型恶意软件,它没有用户界面,却通过车载头单元固件的内置更新器悄悄安装。这是首例针对汽车头单元的专用感染链,幕后黑手疑似 MoYu Group。该恶意软件最终目的是广告欺诈和构建代理僵尸网络。攻击者利用 TWCore 应用中的漏洞,通过 MQTT 消息推送恶意 APK,进而加载多阶段载荷。虽然厂商已修复问题,但这揭示了 Android 车载系统面临的全新风险,提醒我们智能汽车的安全防线仍需加固。

这种恶意软件像普通用户应用一样安装,却从未试图伪装成合法软件:它根本没有用户界面。
  1. spicyjpeg

    文章并没有讲得特别清楚,但这款恶意软件是通过官方的一手 OTA 更新分发的,目标正是那些运行 Android 系统的廉价中国副厂车载头单元。它无法自行传播到任何基于 Android 的车载头单元,也不会影响 Android Auto,因为 Android Auto 只是一个“哑”屏幕镜像协议,大部分软件运行在连接的手机而非头单元上。这种情况似乎与廉价的通用 Android TV 流媒体盒子非常相似,它们往往出厂时就预装了住宅代理和其他恶意软件;大部分基础设施很可能是共用的。

  2. Retr0id

    > 既然车载头单元通常不包含对攻击者有价值的东西,那么使用“经典”Android 恶意软件的一种更可能的攻击场景就是感染设备,将其招募进僵尸网络。

    不过,人们确实会把它们和手机配对。我可以想象,未来版本的此类恶意软件可能会进行横向传播。

  3. dzdt

    市面上有很多车的头单元都连接到了 CAN 总线。这意味着这种恶意软件传播途径可能被用来直接导致车辆事故。例如:https://news.ycombinator.com/item?id=19751872

  4. jackdecker

    不知为何,想到这东西在我车里,比它只在我手机上让我感到更害怕?

    我想部分原因是,我对 Android Auto 和 CarPlay 的心理模型是,它们只是作为我设备的透传通道,而不是整个操作系统的独立安装(我原本不知道头单元本身具备独立安装 APK 的能力)。

    另外,感觉 John Gruber 又要拿这事儿大做文章了。

  5. jiaosdjf

    “汽车行业是如何适应几十年的计算最佳实践的?”

    - 头单元通过存在蓝牙漏洞连接到 CAN 总线,允许攻击者远程激活门锁和车窗,有时甚至能控制驾驶功能

    - 到处都是未受保护的 CAN 总线线缆,导致车辆可以通过前大灯和挡泥板护罩后方被偷走

    - 无钥匙进入基本上就是一堆法拉第袋的烂摊子

    - OBD 端口允许窃贼在几秒钟内克隆一把完整的钥匙

    - 即使在不错的社区,汽车也不得不使用方向盘锁

    抱歉,但这简直是个笑话,汽车行业就是癌症。

    至少 Tesla 还费心去做用户更新和生产改进,大多数其他制造商只是连续 5 年推出同一款车,运气好的话多一个杯架和 USB 端口(可能还能被 root)。话说回来,Tesla 坚持一切都要通过触摸屏操作的做法简直狗屁不通。

    说了这么多,对于 99% 的汽车来说,我粘在仪表盘上的 iPhone 都能提供更好的地图和娱乐功能,但他们甚至无法让手机支架成为标准配置,连个 fucking 安装点都没有,搞得我不得不挡住空调出风口。

  6. davoneus

    整个“汽车即软件”概念的逻辑终点。迫不及待想看到安全厂商开始兜售“汽车杀毒软件”了。

  7. gchamonlive

    这不可能比 WV Up! 的非娱乐系统更安全,那玩意儿就是个内置的手机支架。买个大屏幕的,那就是你能得到的最安全的东西了。Android 对此仍有自动模式,可以通过无头绑定控制汽车的音频系统,不确定这种恶意软件是否会针对这个,但仅仅因为系统更简单,它大概率也更安全。

  8. 1970-01-01

    ……加入僵尸网络进行点击欺诈。

    网络安全的二元性很有趣。有时,高标准被跨越只是为了让低标准降得更低。那些监控水系统的 PLC 被忽视了很久,因为它们无法点击广告。直到一场战争爆发,它们才成为目标。

同日更多故事

2026-08-23