概要
- 2026年6月、Androidベースの車載ヘッドユニットを標的とした新種マルウェアを発見
- マルウェアは一般アプリのようにインストールされるが、ユーザーインターフェースを持たない
- 感染経路は正規のファームウェアアップデート機能を悪用
- 最終的な目的は広告詐欺とプロキシボットネットの構築
- MoYu Group(BADBOXボットネット関連)による攻撃と高い確信で判断
Android車載ヘッドユニットを標的とした新種マルウェアの発見
- 新種Androidマルウェア の検出、マルチステージダウンローダ
- 主な目的 は広告詐欺およびプロキシボットネットの形成
- 感染経路 はAndroid搭載車載ヘッドユニットの正規アップデータを悪用
- 初の事例 として、自動車ヘッドユニット特有の感染チェーンを確認
- 攻撃主体 はMoYu Group、BADBOXボットネットとの関係性
マルウェアの検出名(Kasperskyによる)
- HEUR:Trojan-Dropper.AndroidOS.Agent.vu
- HEUR:Trojan-Downloader.AndroidOS.Agent.ov
- HEUR:Trojan-Proxy.AndroidOS.Zhima.*
- HEUR:Trojan.AndroidOS.Vo1d.*
車載ヘッドユニットの概要
- ヘッドユニット は車載用マルチメディア・車両制御機能の統合システム
- Android OS搭載 が多く、メーカーの独自アプリや機能追加が容易
- 攻撃ベクトル は物理アクセスとOS/コンポーネントの脆弱性
- SIMスロット・インターネット接続 が可能、ナビやアップデート機能を提供
- IoTボットネット化 が現実的な脅威、銀行型トロイの木馬は非現実的
DoFunヘッドユニットのファームウェア設計と脆弱性
- DoFun製ヘッドユニット のファームウェア設計によりマルウェア配布が容易
- ベンダー通知 後、セキュリティ問題の修正を報告
- 感染チェーン は以下の通り
感染チェーンの詳細
1. TWCoreアプリによる初期感染
- TWCore は正規のシステムアプリ、分析データ収集とソフト更新を担当
- MQTTメッセージ でインストールAPK情報を受信
- installNotExistsフラグ で新規アプリインストールを制御
- APK保存パス :<TWCore external cache dir>/push/apk/
- マルウェアのインストール元 はcom.tw.coreパッケージ
2. JarServiceドロッパー(第一段階)
- UIなしの小型ドロッパーアプリ
- XOR暗号化 されたデータブロックを復号し、次段階ペイロード情報を抽出
- エントリポイント :com.c.j.qbhクラスのwaメソッド
3. ローダー(第二段階)
- 暗号化文字列 を持つローダー、リフレクションで第三段階ペイロードを実行
- C2サーバー に端末情報をPOSTし、次段階ペイロードのダウンロードリンクを取得
- ペイロード復号 は単一バイトキーおよびXORによる多段階
- 複数バージョン のペイロードが存在、感染チェーンの進化を示唆
4. クリック詐欺・リバースプロキシローダー(第三段階)
- 90分ごとにC2へPOST、端末情報や設定バージョンを送信
- 設定更新時 は新しいC2アドレスやAPIパスを取得
- プロダクトID ごとにコマンド情報を管理、SharedPreferences APIでJSON保存
- コマンド取得API で未知または古いIDのコマンド内容を取得
- コマンド内容 には広告クリック、追加コードダウンロード等の機能
コマンド名と概要
- return :SharedPreferencesから値を返却
- copy :クリップボード内容を設定
- http :指定リソースへのHTTPリクエストとレスポンス保存
- web :WebView内でリンクを開き、任意JavaScript実行
- その他 :広告表示、追加マルウェアダウンロードなど
まとめと対策
- 車載Android端末 も標的となる時代、IoT機器同様のリスク
- 正規アップデート機能の悪用 によりユーザー認知なしで感染が進行
- 最新のセキュリティパッチ適用 および不審な通信監視が不可欠
- ベンダー対応 の迅速化とユーザー教育の重要性