文:Tony
防毒軟件公司 Kaspersky(卡巴斯基)最近發現首款專門針對 Android 車載娛樂系統(俗稱「車機」)的惡意軟體攻擊。該攻擊主要針對中國軟體供應商 DoFun (兜風出行) 所開發的車機系統,駭客成功入侵其內置的合法系統更新應用程式「TWCore」,並利用原本用於升級的通道,將名為「JarService」的惡意程式靜默植入車主系統內。由於整個過程透過官方升級管道進行,使用者完全無法察覺異常。
轉化為殭屍網路節點進行廣告詐欺
研究顯示,這次攻擊行動由網路犯罪組織「魔域集團」(MoYu Group)發起,該組織與著名的「BadBox」殭屍網路有著深厚的技術關聯。駭客入侵車機後,主要目的是將車載系統變身為代理伺服器(Proxy)節點,並在後台默默執行廣告點擊詐欺,甚至利用車輛的網路流量轉發非法數據以謀取暴利。對於駭客而言,車載系統具備長效連線且不容易被關機的特性,是極佳的殭屍網路載體。
尚無證據顯示能遠端控制電動汽車
對於許多車主最擔心的行車安全問題,專家給出了明確的定心丸。調查證實,該惡意軟體僅存在於負責導航、音樂與螢幕顯示的影音娛樂(Infotainment)系統內,並沒有跨越防線侵入車輛的 CAN 巴士或底層控制單元(ECU)。換言之,駭客無法透過此漏洞遠端控制電動汽車的煞車、轉向或加速等關鍵駕駛功能,行車安全未受到直接威脅。
車載 Android 生態系安全堪憂
雖然 DoFun 在接獲通報後已緊急修補相關漏洞,但這次事件無疑為聯網汽車行業敲響了警鐘。隨著現代電動車與智慧燃油車越來越依賴 Android 開放生態,車載系統已從單純的娛樂設備演變成駭客的新標的。未來車廠在引進第三方車載軟體與供應鏈管理時,如何落實防篡改與安全驗證機制,將是保護使用者隱私與資訊安全的重要課題。
資料來源:kaspersky




