8月30日晚上,“卡巴斯基称DoFun安卓车机有恶意软件,车辆存在被劫持风险"冲上知乎热榜。如果你刚花两三千块给老油车装了块安卓大屏,或者正打算装,这条新闻值得花五分钟看完——它比标题说的"温和”,也比标题说的"更深"。
先把事实摆清楚:8月21日披露的到底是什么
卡巴斯基披露了一条专门针对Android车机(Head Unit,就是中控主机)的定制化恶意软件感染链。木卫四科技这是公开记录里第一次有人专门为车机中控设计完整感染链路。知乎卡巴斯基研究员 Dmitry Kalinin 在报告里写道,该恶意软件通过基于安卓的车机固件内置更新程序传播,这是首个有记录的、在汽车中控主机上发现的恶意软件案例。数世咨询
事情最早追溯到今年6月,卡巴斯基研究人员监测安卓威胁时发现一个诡异的应用:它以普通APP的形式被安装,却没有任何界面——没有图标、没有弹窗、不占任何你看得见的地方。顺藤摸瓜,一条五段式感染链被还原出来:
车机固件里的合法更新组件 TWCore → 无界面投放器 JarService → 第二阶段加载器 → 第三阶段模块(至少7个变体,最早版本3.57) → zhima 反向代理模块 + 点击欺诈组件
被感染后,车机每隔90分钟向攻击者服务器汇报一次设备型号、屏幕分辨率、连过的Wi-Fi名称(SSID)和MAC地址,然后领取任务。木卫四科技最终落地的zhima模块会把这台车机的网络出口变成"住宅代理"节点——黑产买家付费调用这些节点,让自家流量看起来像来自一辆普通私家车的真实网络,绕开各大平台风控;顺带的clicker还能在后台悄悄点广告。知乎
诺基亚Deepfield团队在电视机顶盒样本里独立发现了同一个zhima模块,两边情报互相印证。知乎卡巴斯基以"高置信度"把这次攻击归因给MoYu Group——BADBOX僵尸网络生态背后的团伙。2025年FBI针对BADBOX 2.0的公共安全公告里,“售后车载信息娱乐系统"已经和电视盒子、平板、投影仪一起被列进受影响设备清单。木卫四科技车机,已经是这条产业链上一块被盯上的"新砖”。
最值得警惕的不是漏洞,而是"官方更新"本身
这次攻击没走0-day、没走破解、没走诱导下载——它借的刀,是DoFun固件里自带的合法更新程序。TWCore(包名com.tw.core)是DoFun固件里负责数据采集和软件更新的合法系统应用,它的更新机制通过位于cardoor.cn子域的MQTT消息代理接收需要下载和安装的APK信息。消息对象里还有一个叫installNotExists的布尔字段:一旦为true,TWCore就会安装一台设备上原本不存在的应用;卡巴斯基观测到的恶意样本里,恶意软件均由TWCore亲手装入。木卫四科技翻译成人话:更新通道说装什么,车机就装什么,不多问一句。
这也是整件事真正"新"的地方。以前的车机中招,靠的是你装了来路不明的刷机包、预装后门的整机;这次是"合法更新系统被滥用"——HUMAN Security威胁情报副总裁 Lindsay Kaye 接受 Dark Reading 采访时判断,这些设备很可能是在供应链环节遭到感染的,刷写系统镜像时被有意或无意植入了后门。风险从"出厂那一刻"扩展到了"设备的整个生命周期"。卡巴斯基通报后,厂商反馈已经修复相关安全隐患。知乎但另一件难受的事也摆在那里:已被感染的设备究竟怎么修复、能不能彻底修复,目前并不清楚。数世咨询
三个"但是",先把恐慌摁下去
社区标题里"车辆被劫持"四个字吓人,但按目前披露的证据,有三个边界必须说清:
不影响驾驶。 卡巴斯基方面表示,被感染的DoFun中控主机不会对驾驶员或乘客构成物理安全风险,因为这些模块本质上只是信息娱乐系统。数世咨询
目前只点名DoFun。 现有公开证据未显示该事件影响主流整车厂原厂车机,也未显示已触及驾驶控制功能。木卫四科技但注意,卡巴斯基同样说了"不清楚其他车机厂商是否存在相似的内置更新系统弱点",这是两个概念:没发现 ≠ 不会存在。
"1000万台"这个数不能往车机上套。 流传的BADBOX 2.0感染规模是整个消费级安卓生态的量级(盒子、电视、平板为主),拿生态总数推算"多少辆车中招"是外推。
公开数据上,卡巴斯基并未披露本次车机事件的感染规模和地域分布。木卫四科技
还有一个更要紧的现实问题:DoFun是出海较多的后装车机品牌,国内车主手上的"杂牌安卓大屏"目前没有被点名感染的实锤——但这条感染链之所以成立,靠的是低成本AOSP车机普遍的特征:非认证系统、更新指令缺签名校验、静默安装不设防。这些条件,国内后装市场那些"标称1+16G、发货变2+32G"的白牌机同样具备。火灾还没烧到你家,但两家用的是同一款电线。
自查三步:今晚就能花五分钟做完
针对这类无界面恶意应用,安全团队给出的排查思路是三步:检查是否有无UI的后台应用;观察非业务时段流量是否异常;查看是否安装非认证APK。木卫四科技具体到车机上:第一步,翻设置里"看不见的应用"。 车机设置→应用管理,找没有图标、没有界面、名称是英文缩写或随机字母的服务型应用,重点留意TWCore、JarService及其衍生变体。看到不确定能不能删的系统组件,先别动手,记下包名去搜。第二步,盯非使用时段的流量。 车机熄火锁车后,4G联网款的车机理论上不该有大流量,可以借路由器后台看一眼车机对应设备的上传记录,或留意SIM卡账单里凌晨时段的异常用量。需要说明的是:本次样本实际消耗多少流量没有公开数据,“会偷跑多少G"这种说法目前无实证——异常只说明"值得查”,不说明"一定是它"。第三步,回忆APK来源。 刷机包、来路不明的"车机优化软件"、电商赠品U盘里的安装包,都是BADBOX类生态惯用的投放入口,后装机没有企业级查杀,最便宜的防护就是"别乱装"。
三项里任何一项对不上,先恢复出厂并到官方渠道获取固件重刷;拿不准的,联系厂商或找专业安全团队处理。木卫四科技也别只把恢复出厂当万金油——如果后门在系统镜像层,普通恢复出厂未必清得掉。
还没装的先想四件事:后装车机的"采购避坑条款"
这起事件对准备给老车升级大屏的人,价值在于把"选什么"的标准从"内存多大"往前挪了一格:
问更新来源。 买前直接问客服:固件从哪更新?有没有固定官网/官方通道?对"店家微信发安装包""加群领刷机包"的,当红灯看——这正是本次事件里攻击者最想扮演的角色。
避开无认证AOSP杂牌。 公告里的提醒就一句:关注未通过Play Protect认证的安卓设备和异常网络流量。同样的逻辑适用于任何"看起来像安卓平板"的车机。
记住监管的边界。 按木卫四科技整理,GB 44495-2024《汽车整车信息安全技术要求》和 GB 44496-2024《汽车软件升级通用技术要求》已进入实施阶段,工信部装备中心明确自2026年7月1日起,新申请型式批准的车型应符合这两项要求。木卫四科技但这两项管的是整车型式批准,售后加装的安卓车机大多不在这个约束圈内。买前装还是后装,安全底座真的不一样。
原厂/官方互联方案优先。 如果诉求只是CarPlay、HiCar导航,百元级的官方认证互联方案功能少,但供应链短、更新可控——这次事件证明,"开放安卓随便装"本身就是一项成本。
接下来盯什么
三个可验证的信号:卡巴斯基后续是否披露DoFun之外的车机品牌存在同类更新链弱点;国内主流后装车机品牌会不会发布自查公告或固件安全说明;DoFun的修复方案如何触达已售出设备——按目前公开信息,这一步还没给出细节。
中控大屏把老车变成"四个轮子上的安卓平板"的时候,我们享受的是它便宜、开放、能装一切;这次事件只是把硬币另一面翻出来给人看了一眼:能装一切的另一面,是别人也能。花五分钟做一遍自查,买之前把"更新从哪来"问清楚——这可能是今年下半年加装安卓车机最值得记住的一件事。