Một chiến dịch mã độc Android mới phát hiện đã biến màn hình giải trí trên xe hơi thành mục tiêu bất ngờ. Thay vì lừa người lái cài đặt ứng dụng đáng ngờ, kẻ tấn công đã lợi dụng đường dẫn cập nhật phần mềm vốn có trên các đầu phát Android. Mã độc này đóng vai trò là trình tải xuống nhiều giai đoạn, thực hiện gian lận quảng cáo và hoạt động như một mạng botnet proxy. Nó nhắm mục tiêu vào các màn hình xe kết nối, vốn quản lý âm nhạc, định vị và một số chức năng của xe, khai thác chính kết nối internet cho phép cập nhật phần mềm định kỳ. Điều này biến một tính năng bảo trì đáng tin cậy thành điểm xâm nhập cho một hoạt động tội phạm quy mô lớn hơn.
Phân tích chi tiết về chiến dịch mã độc
Các nhà phân tích tại Securelist đã xác định mã độc này trong quá trình giám sát các mối đe dọa Android vào tháng 6 năm 2026 và tái dựng chuỗi lây nhiễm đầy đủ. Đây được coi là mã độc đầu tiên được ghi nhận nhắm vào các đầu phát Android, sử dụng một lộ trình lây nhiễm đặc thù cho thiết bị. Các nhà nghiên cứu đã quy kết chiến dịch này cho nhóm MoYu Group, vốn có liên quan đến BADBOX.
Theo báo cáo của Securelist, thiết kế firmware bị ảnh hưởng đã tạo điều kiện cho việc phân phối mã độc. Tuy nhiên, nhà cung cấp đã báo cáo rằng họ đã khắc phục các vấn đề bảo mật. Phát hiện này mở rộng mối quan ngại vượt ra ngoài điện thoại và TV, khi các màn hình kết nối ngày càng trở nên tiêu chuẩn trên các phương tiện. Nghiên cứu này cung cấp thông tin chi tiết về lỗ hổng CVE và phương thức hoạt động của các mối đe dọa mạng mới nổi.
Cơ chế tấn công và chuỗi lây nhiễm
Cuộc tấn công tập trung vào TWCore, một ứng dụng hệ thống hợp pháp thu thập phân tích và cập nhật phần mềm cho đầu phát. Một MQTT broker trên cơ sở hạ tầng cardoor[.]cn đã gửi chi tiết về các tệp APK để tải xuống. Một cài đặt có tên installNotExists có thể yêu cầu TWCore cài đặt một ứng dụng ban đầu không có trên thiết bị, tạo ra lỗ hổng cho gói phần mềm độc hại. Dữ liệu đo lường cho thấy mã độc chưa xác định được đặt trong bộ nhớ cache cập nhật của TWCore và được cài đặt bởi gói com.tw.core.
Thành phần đầu tiên, JarService, không có giao diện người dùng. Nó giải mã dữ liệu nhúng và khởi động payload tiếp theo, giữ cho quá trình lây nhiễm không bị người lái phát hiện. Một trình tải giai đoạn thứ hai sau đó báo cáo thông tin thiết bị cho máy chủ của kẻ tấn công và nhận liên kết cho thành phần tiếp theo. Giai đoạn thứ ba kiểm tra định kỳ, thu thập thông tin như kiểu máy, độ phân giải màn hình, tên mạng Wi-Fi và địa chỉ MAC, sau đó nhận dữ liệu cấu hình hoặc lệnh mới. Chuỗi tấn công này khác biệt với các trò lừa đảo điện thoại quen thuộc vì nó không bắt đầu bằng một tin nhắn văn bản giả mạo, quảng cáo độc hại hoặc lời dụ dỗ tải ứng dụng từ cửa hàng.
Các vụ lây nhiễm thiết bị Android trước đó bởi BADBOX đã cho thấy cách firmware bị xâm phạm có thể làm lộ các thiết bị kết nối trước khi người dùng nhận ra có điều gì đó không ổn. Trường hợp mới này đưa rủi ro đó trực tiếp vào môi trường xe hơi, làm gia tăng mối đe dọa mạng đáng kể.
Payload cuối cùng có khả năng hiển thị quảng cáo, tạo ra các cú nhấp chuột gian lận, tải xuống thêm mã và mở nội dung web ở chế độ nền. Các nhà nghiên cứu phát hiện ra rằng các nhà điều hành đã sử dụng các lệnh để lấy một mô-đun proxy ngược có tên là zhima, cho phép đầu phát bị nhiễm chuyển tiếp lưu lượng truy cập cho người khác. Điều này biến màn hình xe hơi thành một phần của mạng lưới ẩn danh, một hình thức xâm nhập mạng tinh vi.
Gán nhãn và mối liên hệ với các chiến dịch trước đây
Việc gán nhãn chiến dịch cho MoYu Group dựa trên việc đặt tên mã độc, chia sẻ cơ sở hạ tầng và sự trùng lặp với các hoạt động trước đây. Các nhà nghiên cứu cũng liên kết hoạt động này với một ứng dụng hộp TV độc hại và ghi nhận cơ sở hạ tầng chung với các chiến dịch liên quan đến BADBOX. Điều này nhấn mạnh tầm quan trọng của việc phân tích threat intelligence để phát hiện và ứng phó với các chiến dịch tấn công liên tục.
Các nhà nghiên cứu đã so sánh mô hình này với chiến dịch mã độc Android TV Vo1d, vốn cũng thể hiện quy mô mà các thiết bị Android kết nối có thể mang lại cho kẻ tấn công. Mặc dù báo cáo không cho thấy mã độc kiểm soát trực tiếp các hệ thống quan trọng như lái, phanh hoặc các chức năng an toàn khác, bất kỳ thiết bị giải trí nào bị xâm phạm đều có thể gây ra các vấn đề về quyền riêng tư, kết nối và niềm tin.
Rủi ro và khuyến nghị
Rủi ro rộng lớn hơn trong lĩnh vực ô tô được làm rõ từ một lỗ hổng trên hệ thống giải trí của Nissan Leaf, nơi các nhà nghiên cứu mô tả cách một điểm yếu riêng biệt có thể dẫn từ hệ thống trong xe đến các chức năng của phương tiện. Điều này cho thấy cần có các biện pháp bảo mật thông tin toàn diện hơn cho các thiết bị trên xe hơi.
Để giảm thiểu rủi ro, chủ sở hữu xe nên chỉ cài đặt các bản cập nhật được cung cấp thông qua các kênh của nhà sản xuất hoặc đại lý đã được xác minh. Họ nên hỏi xem đầu phát của mình đã nhận được bản vá bảo mật liên quan hay chưa và tránh kết nối các phần mềm hoặc phương tiện USB không rõ nguồn gốc. Việc chú ý đến các bản cập nhật phần mềm là một phần quan trọng của an ninh mạng.
Các nhà sản xuất cần hạn chế các dịch vụ cập nhật cho các gói phần mềm đã được ký, xác thực mọi chỉ dẫn từ xa và duy trì một phương pháp rõ ràng để thu hồi các bản cập nhật độc hại. Điều này trở nên thiết yếu khi màn hình bảng điều khiển cũng là một máy tính được kết nối internet. Họ cũng nên theo dõi các thông báo từ nhà sản xuất và nhanh chóng báo cáo các cài đặt ứng dụng, lời nhắc mạng hoặc hành vi hệ thống không giải thích được. Các khuyến nghị này giúp tăng cường an toàn thông tin cho người dùng và hệ thống.
Chỉ số Compromise (IoCs)
Dưới đây là danh sách các Chỉ số Compromise (IoCs) được xác định trong chiến dịch này. Lưu ý rằng địa chỉ IP và tên miền đã được làm mờ (ví dụ: sử dụng [.]) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ nên khôi phục lại định dạng đầy đủ trong các nền tảng threat intelligence có kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Để phòng ngừa sự cố do điều tra chậm trễ, hãy cung cấp cho bộ phận Tier 1 của bạn thông tin threat intelligence từ 15.000 SOC: Tích hợp tra cứu TI vào SOC của bạn.
- https://securelist.com/android-head-unit-malware/121106/Việc theo dõi và phân tích các IoC này là cực kỳ quan trọng để phát hiện sớm các dấu hiệu xâm nhập và thực hiện các biện pháp phòng ngừa kịp thời, góp phần nâng cao bảo mật mạng.










