脅威動向 / THREATS / AUTOMOTIVE / BADBOX
初の車載ヘッドユニット専用マルウェアを確認 — KasperskyがDoFun製Android機のBadBox系ボットネット化を分析
Kasperskyは2026年8月21日、Android搭載の車載ヘッドユニットを標的にした初の専用マルウェアを公表した。中国DoFun製の後付けインフォテインメント端末の正規アップデート機能(TWCore、MQTT経由)を悪用し、UIを持たないドロッパー「JarService」から多段階で侵入。最終的にリバースプロキシ「zhima」を展開してボットネットに組み込む手口で、BadBox運用グループの一つMoYu Groupの高確度な関与が指摘されている。
Kasperskyは2026年8月21日、車載ヘッドユニット(インフォテインメント兼車両制御端末)を標的にした初の専用Androidマルウェアを確認したとする分析をSecurelistで公表した。著者はDmitry Kalinin氏。2026年6月のAndroid脅威監視で、UIを一切持たない不審なアプリが正規のシステムアプリ経由で配布されていることが端緒となり、感染チェーン全体が再構築された。
ヘッドユニットは工場出荷時に搭載されるものと後付け(アフターマーケット)のものがあり、Androidを採用する製品ではメーカーが独自のシステムアプリを組み込むことが一般的だ。今回悪用されたのは、中国DoFun製の後付けヘッドユニットにプリインストールされた正規アプリ「TWCore」(パッケージ名 com.tw.core)のアップデート機能だった。KasperskyはDoFunに通知し、同社はセキュリティ上の問題を修正したと報告している。
感染チェーン:正規アップデート機能の悪用から多段階ローダーへ
TWCoreは利用統計の収集とソフトウェア更新を担う正規アプリで、サブドメイン cardoor.cn 上のMQTTメッセージブローカーから配信されるメッセージに従い、APKを <外部キャッシュ>/push/apk/ にダウンロードしてインストールする。メッセージ内の installNotExists フラグが true の場合、端末に存在しないアプリでもインストールが許可される点が悪用された。Kasperskyのテレメトリでは、検出されたマルウェアがすべて com.tw.core によってインストールされていたことが確認されている。
配布されたのは**ドロッパー「JarService」**と呼ばれる小型アプリで、UIを持たず、XORで暗号化されたブロックを1バイト鍵(ブロックごとに線形にシフト)で復号して次段階を読み込む。以降は次のように段階的に展開する。
- Stage 2(ローダー): 暗号化された文字列をリフレクションでクラス名として実行。C2へ端末情報をPOSTし、レスポンスの
dexUrlから次段階をダウンロードする。鍵として1バイトの整数と4バイトの浮動小数点値が先頭に付与される。 - Stage 3(ペイロード):
com.ast.sdk.BillingMainのinitメソッドをエントリーポイントとして実行。versionパラメータを変えることで7種類の亜種が取得でき、最古は3.57で復号アルゴリズムが異なる。 - 常駐・C2通信: 既定で90分ごとに
/cpc/api/taskへPOST(画面解像度、モデル、Wi-Fi SSID、MACアドレス、設定バージョンなど)。設定が古い場合はC2が新バージョン3.82(観測時点の最新)を返し、C2アドレスやHTTPパスを更新する。そうでなければ**整数のproductId(コマンド識別子)**が返り、未知または古い場合は/cpc/api/xmlへGETしてコマンド内容を取得。コマンドは9種が実装され、広告表示、クリックによる広告詐欺(クリッカー)、追加コードのダウンロードが可能だが、観測時点ではloadlib2とhttpのみが実運用されていた。
loadlib2 で取得されるのが**リバースプロキシ「zhima(芝麻)」**で、Nokia Deepfield Emergency Response Teamが同時期にTVセットトップボックスで独立して発見したものと同一だ。**バージョン番号を変えることで8亜種(最古は57)**が確認されている。
MoYu Group(BadBox)への帰属と住宅プロキシ販売との接続
KasperskyはStage 2ローダーが生成するスレッド名 mosdk-host-loader に含まれる mosdk に着目。TVセットトップボックスで見つかった別検体(パッケージ名 com.abc.nexus)のサービス名 AdmoyuService に含まれる moyu と一致し、**HUMAN社が報告したBADBOXプラットフォームのアクターの一つ「MoYu Group」**を示すと分析した。Nokia Deepfieldが同時期に特定したMoYu Groupのインフラとの大規模な重なりも合致し、高確度で同グループに帰属するとしている。
さらに、TWCoreがダウンロードに使ったドメイン admin.uipoxy[.]com が zhimaのC2 128.14.210[.]58 に解決し、同URLでホストされるzhima管理パネル(hxxp://admin.uipoxy[.]com/proxy/u/login)は招待コードがあれば誰でも登録可能だった。登録ページの利用規約・プライバシーポリシーは**住宅プロキシ販売のPXYEDGE(pxyedge[.]com)**にホストされ、ページ内には **copyright © 2020 proxyforu[.]com(ProxyForU)**の表記もあった。認証APIの類似性から、これらのサービスはMoYu Groupと接続しているとKasperskyはみている。
背景:拡大するBadBoxとヘッドユニットという新たな標的
BadBoxは少なくとも2023年から活動し、侵害したAndroid端末を詐欺や違法なプロキシ提供に悪用するボットネットだ。法執行機関の摘発にもかかわらず拡大を続け、Googleは2024年にBadBox 2.0の運用者を提訴し、1,000万台以上のAndroid端末(主にTVボックス)が侵害されたと警告していた。従来は格安端末へのプリインストールやIPTVアプリの汚染ビルドが主な配布経路だったが、今回は正規の更新機能を介するより巧妙な配布が確認された。
Kasperskyは**「本件はヘッドユニットで確認された初の感染チェーンであり、これらのプラットフォームも今やマルウェアからの保護が必要になった」**と指摘している。ヘッドユニットはSIMスロットを備えてインターネットに常時接続し、ナビや更新に使われる一方、端末自体に金銭的価値がないため、ボットネットへの組み込みが最も現実的な悪用シナリオだとしている。
DoFunは通知後に問題を修正したとされるが、Kasperskyは同種のAndroidヘッドユニット全般で同様の配布経路が成立し得ることを示唆している。自動車関連のサプライチェーンやアフターマーケット機器を扱う組織では、車載Android端末もIoT機器と同様にインベントリ管理と通信監視の対象に含めることが求められる。
出典
- Kaspersky Securelist「First Android malware targeting automotive head units」(2026年8月21日、Dmitry Kalinin氏) https://securelist.com/android-head-unit-malware/121106/
- Kaspersky detection names(同レポート内で言及)およびIoC(SHA256・ドメイン・IP)は同レポートのIndicators of Compromiseを参照
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。