新聞

資安公司卡巴斯基指出,他們在今年6月發現新的安卓惡意軟體,但與其他針對該作業系統的惡意程式最大的不同,在於駭客並未將其偽裝成合法的應用程式,而且,該惡意軟體也沒有一般的使用者圖形介面,對此,該公司研判,此惡意程式是在受害者完全不知情的情況下,直接滲透目標裝置。在進一步調查後,此惡意程式透過特定廠商的車載資訊系統韌體更新機制散布,目的是將受害裝置用於廣告詐欺,或是將加入非法代理伺服器殭屍網路。卡巴斯基指出,這是首度出現專門針對車載系統的安卓惡意程式。

針對攻擊者的身分,卡巴斯基指出是被稱為MoYu Group的駭客團體,他們與殭屍網路BadBox有關。駭客針對中國廠商兜風(DoFun)開發的安卓車載系統,由於這類裝置通常提供車內多媒體、導航及操作車輛功能,有些裝置可安裝SIM卡或是具備連網能力,儘管這些裝置通常不會存放高價值資料,卻能被用於長時間連網的物聯網裝置,建立殭屍網路。

這波活動攻擊者濫用車載主機的合法應用程式TWCore,此軟體的主要功能是收集資料與軟體更新,在執行軟體更新的過程,攻擊者透過installNotExists參數推送惡意程式投放工具JarService,接著該工具會下載惡意程式載入工具,然後向C2回傳裝置資訊,C2藉此判斷、提供下個階段的惡意酬載。此惡意酬載同時具備點擊器(Clicker)及反向代理程式的功能。