マルウェアが Android ベースの自動車ヘッドユニットのファームウェアに感染

2026/08/23 22:05

マルウェアが Android ベースの自動車ヘッドユニットのファームウェアに感染

RSS: https://news.ycombinator.com/rss

要約

Japanese Translation:

2026年6月に発見された高度な多段階アンドロイドマルウェアキャンペーンは、SIMスロットとインターネット接続を備えたアンドロイドを実行する自動車ヘッドユニットを対象としています。この攻撃は、BADBOXとも関連しているMoYuグループへの高信頼度の帰属がなされています。攻撃は、正当なTWCoreシステムアプリ(com.tw.core)の悪用から始まり、MQTTブローカ cardoor[.]cn を介して APK をダウンロードし、installNotExists フラグを使用してインストールを実行します。

感染は段階的に進行します:JarServiceドロッパー(ユーザーインターフェースなし)は、XORでブロックされたデータを解凍してステージ2を読み込み、C2へのPOST通信によってインプラント情報を送受信し、ステージ3のdexUrlリンクを受け取り、埋め込まれたXORキーを使用して最終的なペイロードを解凍します。ステージ3はクリックャー/リバースプロキシローダーとして機能し、約90分ごとにコマンド(例:loadlib2)を実行します;その主な目標は、zhimaモジュールを使用してプロキシボットネットを構築することです。7つの異なるステージ3のバリアントが発見されており、バージョン3.57には既に別のデコードアルゴリズムが使用されており、チェーンの前段階の進化を示しています。

帰属は、既知のマルウェアファミリーとの技術的オーバーラップ、共有インフラストラクチャコード、「mosdk-host-loader」といったスレッド名、com.abc.nexus パッケージ(TVセットトップボックスマルウェアに関連)、admin.uipoxy[.]com の管理パネルを通じて PXYEDGE/ProxyForU というプロキシベンダーとのリンクに基づいています。この管理パネルでは招待コードによる公開登録が可能となっています。カスペルスキーの検出シグネチャには、HEUR:Trojan-Dropper.AndroidOS.Agent.vu、HEUR:Trojan-Downloader.AndroidOS.Agent.ov、HEUR:Trojan-Proxy.AndroidOS.Zhima.、HEUR:Trojan.AndroidOS.Vo1d. が含まれます。

DoFun ヘッドユニットファームウェアは配布のために利用され、ベンダーには通知がなされており、セキュリティパッチをリリースしました。侵害されたデバイスは、広告詐欺、プロキシサービス、データ窃取などの不正な活動のためのボットネットに採用されています。テレメトリにより、/push/apk/ 以下の特定点径にあるマルウェアファイルが確認されました。侵害の指標には、JarService、ローダー、zhima モジュール、および TWCore の SHA-256 ハッシュが含まれ、144.217.243[.]201 や 128.14.210[.]58 といったドメイン/IP も含まれます。

このインシデントは、データ侵害に対するドライバーの緊急なリスクを浮き彫りにし、自動車業界がファームウェアの不具合をパッチ適用する必要があること、ベンダーがアップデート機構を強化する必要があること、サイバーセキュリティチームが検出ルールを洗練化して現在のバリアントおよび将来のバリアントをブロックする必要があることを示しています。

本文

2026 年 6 月 Android マルウェア感染調査報告書

概要

2026 年 6 月の Android 脅威監視において、新たなマルウェアの出現が発見されました。本件の最大の特徴は以下の通りです。

  • 通常のアプリと同様のインストール: ユーザーが許可せずとも端末に侵入する可能性があります。
  • 「合法ソフトウェア」の装い: インストール時に一切の手続きを行わず、ユーザーインターフェース(UI)を有しない静かな感染を実行します。
  • 感染プロセスの再構築: 仮説を立てて調査を行った結果、感染経路全体を解明しました。

セキュリティソリューションでの検出名 (Kaspersky)

以下の検出名を用いて脅威を検出・ブロックします:

  • HEUR:Trojan-Dropper.AndroidOS.Agent.vu
  • HEUR:Trojan-Downloader.AndroidOS.Agent.ov
  • HEUR:Trojan-Proxy.AndroidOS.Zhima.*
  • HEUR:Trojan.AndroidOS.Vo1d.*

主要な発見事項

  • マルウェアの目的: 「広告詐欺」と「プロキシボットネットの構築」を目的とした多段階ダウンローダー型マルウェアです。
  • 感染経路の特殊性: Android ベースの**車載ヘッドユニット(情報ターミナル)**ファームウェアのアップデート機能を通じて拡散しています。これは、このタイプのデバイスで発見された最初の事例です。
  • 攻撃グループの帰属: 「MoYu Group」と呼ばれる BADBOX ボットネットに関連するアクターによって行われたことが確認されました。

ヘッドユニットファームウェアと感染背景

デバイスの概要

ヘッドユニット(車載情報ターミナル)は、以下の機能を提供します:

  • マルチメディア機能および一部の車両機能を制御
  • 車の標準装備または後付けアップグレードとして提供される

攻撃の仕組み

物理的なアクセスや OS 脆弱性の悪用が一般的な攻撃手法ですが、Android を採用しているヘッドユニットには特定のリスクがあります。

  • Android の特性: ソースコードを考慮して設計されており、製造元の独自システムアプリを追加・UI カスタマイズが可能です。
  • マルウェアの拡散可能性: スマートフォン向けアプリは動作するため、マルウェアも例外ではありません。ただし、モバイルバンキング用トロイアンなどはリソースの無駄遣いとなるため使用されません。
  • ボットネット化: SIM カードスロットによりインターネット接続が可能であるため、デバイスを IoT ボットネットに採用する攻撃が可能です。

本研究で発見されたマルウェアは、DoFun ヘッドユニットのファームウェア設計が攻撃者に利用されることを可能にしていました。販売元に通知され、セキュリティ修正が施されました。


感染チェーンの詳細分析

TWCore(正規のアップデートアプリ)の

installNotExists = true
フラグにより、デバイスに存在しないアプリをインストールします。以下の 3 ステージを経て悪意あるコードを実行します。

ステージ 1: JarService ドロッパー

  • UI を持たない小型アプリケーションです。
  • 機能: エントリポイント内に暗号化ブロックとして格納されたデータを復号化します(XOR 暗号化)。
  • データ内容: ペイロードバージョン、エントリポイント情報 (
    com.c.j.qbh
    クラスの
    wa
    メソッド)、さらなる読み込み用のコードを含みます。

ステージ 2: ローダー (Loader)

  • 反射機構を用いてステージ 3 のペイロードを実行します。
  • 攻撃者のサーバーへの POST リクエストでインプラント情報を送信し、C2 サーバーから次のリンクを取得します。

C2 サーバーとの通信例:

// リクエスト (POST)
{
    "userId": "REDACTED",
    "dexVersion": "1.7",
    "dexType": 1,
    "channelId": "2039",
    "packageName": "com.tw.jar1",
    "appVersion": 12,
    "appName": "JarService"
}

// レスポンス (GET)
{
    "code": 200,
    "data": {
        "dexUrl": "hxxp://144.217.243[.]201/vr34der34/dex3.68.png",
        "dexVersion": 3.680,
        "status": 0
    }
}
  • 復号化:
    dexUrl
    のリンクからダウンロードしたデータは、単一バイト整数(キー)で始まり、続く 4 バイト浮動小数点数値が XOR 復号化に使用されます。

ステージ 3: クリッカー / リバースプロキシローダー

  • 定期報告: デフォルトで約 90 分ごとに
    /cpc/api/task
    へ情報(デバイスの仕様、Wi-Fi SSID、MAC アドレス等)を送信します。
  • 設定更新: 古い設定の場合は、新しい C2 アドレスやパスを含む更新された設定 (
    configVersion
    ) を返されます。

C2 サーバーからの設定例:

{
    "code": 100,
    "data": {
        "configVersion": 3.820,
        "hosts": [
            "hxxp://t2.kshahnd[.]sbs", 
            "hxxps://t2.nmnsny[.]sbs"
            // ... others
        ],
        "interval": 5500000,
        "taskApi": "/cpc/api/task",
        "updates": [
            "hxxp://a2.kshahnd[.]sbs", 
            // ... others
        ],
        "vn": 1.010
    }
}

コマンド制御 (Command & Control)

攻撃者は

productId
を介してコマンドを管理します。不明な ID があった場合、
/cpc/api/xml
へ GET リクエストを送信し内容を取得します。

コマンド情報応答例:

{
    "code": 200,
    "data": [
        {
            "productId": 979,
            "script": "{\n  \"loadType\": 1,\n  \"reload\": true,\n  \"method\": \"start\",\n  \"url2\": \"hxxp://144.217.243[.]201/vr34der34/sh65.io\",\n  \"md52\": \"de77c3303e93c9450424759f1741441c\",\n  \"name\": \"zhima\",\n  \"className\": \"com.miyc.transfer.Client\",\n  // ... params
}",
            "version": 1778650942
        }
    ]
}

実行可能なコマンド一覧

攻撃者は 9 つのコマンドを実装していますが、実際には

loadlib2
および
http
のサブセットのみを使用しています。

コマンド名説明引数例
returnSharedPreferences から値を返す
key
copyクリップボード内容を設定 (gzip 圧縮データの結合も可)
text
,
url
http指定リソースへの POST/GET 実行、レスポンス保存
url
,
method
,
header
など
webWebView で JS コードを実行
url
,
js
,
corejs
loadlib2任意のコードをダウンロードして実行 (zhima モジュール使用)
url
,
name
,
md5
,
className
deeplinkブラウザでリソースを開く
url
tracerouteICMP ping でリソースの可用性確認
host

zhima モジュールについて

  • 「zhima」という名前のリバースプロキシモジュールです。
  • Nokia Deepfield Emergency Response Team が TV ボックスで見出したものと同様の機能を持ちます。
  • 攻撃者の最終目標はプロキシボットネットの構築にあります。
  • バージョン番号が含まれており、8 つの変異が確認されています(初期:バージョン 57)。

帰属分析 (Attribution)

MoYu Group の特定プロセス

感染チェーンを調査中、「mosdk-host-loader」というスレッド名とパッケージ名

com.abc.nexus
が発見されました。これらは以下の経路で「MoYu Group」へと繋がる手がかりとなりました:

  1. TV セットトップボックスへの関連:
    com.abc.nexus
    は TV ボックスにインストールされた悪意あるアプリ(JarService ドロッパーを含む)に関連します。
  2. サービス名の共通性: アプリ内のサービス名
    AdmoyuService
    中の「moyu」は、BADBOX マルウェアプラットフォームに関連するアクターである**「MoYu Group」**を示唆しています。
  3. ネットワークインフラの重複: Nokia Deepfield の独立した調査でも、マルウェアのネットワークインフラと MoYu Group の間に広範な重複があることが確認されました。
  4. 認証 API の類似性: C2 サーバー
    admin.uipoxy[.]com
    は、住宅プロキシ販売元(PXYEDGE, ProxyForU)の登録ページと同様の構造を持ちます。

これらに基づき、本攻撃はMoYu Groupによるものとして高い確度で帰属されました。

関連ドメインとパネル

  • C2 サーバー:
    admin.uipoxy[.]com
    (IP:
    128.14.210[.]58
    ) は zhima リバースプロキシの管理パネルをホストしています。
  • 登録ページ:
    http://admin.uipoxy[.]com/proxy/u/login
    には、誰でも招待コードがあれば登録できるパネルが存在します。
  • 利用規約:
    pxyedge[.]com
    proxyforu[.]com
    のような住宅プロキシ販売元にリンクされています。

結論

BADBOX ボットネットのシャットダウン後も、関連するアクターは世界各地で感染活動を持続しています。

  • 多様な配信方法: プリインストールバックドアから IPTV アプリビルドまで様々です。
  • 洗練された手法: 今回は、システムアプリ(TWCore)の正規アップデート機能を利用して配布する高度な手法が確認されました。
  • プラットフォームの拡大: 攻撃者は能動的に新しいターゲットへ展開しており、車載ヘッドユニットのような IoT プラットフォームもマルウェアから守る必要があります。

感染指標 (Indicators of Compromise) - IoC

ハッシュ値 (MD5)

ステージ 1: JarService ドロッパー

  • ba27951b4ee1c341f4415d033369ecd3
  • d63bacd6d6709dd68a10ef9d374c7835
  • 6c2e34b30da42085240ede53ab6107d4
  • 8b5e513144a6138a966ea59e68bf9da2
  • e119845877089d6f4b0a70dc7388f316

ステージ 2: ローダー

  • e9f3a0dab6949ce2cddab9e0aa80ae1a

ステージ 3: クリッカー / リバースプロキシローダー

  • 0fbaa7092204f4b1494e0b840b014774
  • 1dcf031c40ce456b6a36a00b0acf3d11
  • 44b6b213a6a3f299eaf88e078de95ecb
  • 67dc78e544ebce16b85dc7c195dfbc58
  • 9642ae619b3165d23c6349002d1abe24
  • b067d5b0dbecbd6498bcdfba45dba77e
  • f0e3f7eba2cde91e2dedb921bab47422

zhima モジュール

  • 412e9243f2981bbea3894254d105b3b8
  • 71ab5517f71866279d0d87d37f2ae320
  • 89ef78f716a75964539f2db6520be362
  • a4223ce4288a230d1e6c3ff2c7639045
  • bd4d81cd27125ad3d9a114922d468499
  • c6bfb1643ac7474ed8a7b4f96a187fdb
  • de77c3303e93c9450424759f1741441c
  • f8cf8c23ff597700d471fb7767df8bac

ドメインと IP アドレス

  • xmsae[.]sbs
  • ishano456[.]sbs
  • xshaon123[.]sbs
  • kshahnd[.]sbs
  • mdsjhd[.]sbs
  • nmnsny[.]sbs
  • kookjar[.]com
  • ty54fgd435[.]my
  • ue886578433[.]online
  • ty4523[.]space
  • C2 サーバー:
    144.217.243[.]201
  • zhima IP:
    128.14.210[.]58
  • Banking IP (疑似):
    107.151.248[.]132

マルウェアダウンロードアドレス (TWCore 経由)

  • http://ovcloudcontrol.cdn.cardoor.cn/upgrade/2026-06-08/bd80bd3c3d0e4bf6b5b4a825650d01f5.apk
  • http://ovcloudcontrol.cdn.cardoor.cn/upgrade/2025-06-10/fe71af9ecf174de48d2b2ccc2c15fb04.apk
  • http://ovcloudcontrol.cdn.cardoor.cn/upgrade/2024-11-07/fa831c3c23824b99871163387bcda7ad.apk

正規ソフトウェア (TWCore) のハッシュ

  • 2a64c3efc11bf224aa54f24e876446c9
  • 7a4d3ba2dacccfdda55859a5dfee2671
  • ea24487996eb70c1780922fb3063bcc5

同じ日のほかのニュース

一覧に戻る →

2026/08/24 4:23

従業員エンジニアとして課題を見出す方法

## Japanese Translation: 上級エンジニアは、特定のタスクの実行から、組織的なパターンや根本原因を独立して特定することへと焦点の本質的な転換を行う必要があります。初期の依頼に対して直ちに行動するのではなく、「スポンジ」のように日常的な雑音を吸収し、表面的な症状に対して真のニーズを検証すべきです。このアプローチでは、即座の解決策への要求を無視して workflows(ワークフロー)を実際に観察することが必要であり、そのような忍耐は低価値な一回限りの依頼が自然にフィルタリングされることを可能にし、複数の独立したチームで見られる反復的なパターンを明らかにすることで、より大きな戦略的投資を正当化します。従来の即座の行動という期待とは異なり、この戦略は、複数の部門の問題を目撃してきたクロスファンクショナルな専門家と相談し、共通の問題の形状をより速く定義することに依存しています。 実装前に、チームは捨てられるプロトタイプを使用して仮説を検証し、不確かな概念を直ちにプレッシャーテストします。価値が不足しているか技術的な障壁に直面するアイデアは、厳格な自己説得および公式なレビューを通じて見送られます。最終的に、この移行により、個々のエンジニアがすべてのプロジェクトを所有することなく、信頼性と広範な対話を通じて組織のロードマップに影響を与えることが可能になります。共通のソリューションの形状を先に定義することで、チームは単に特定の機能のギャップを埋めるのではなく、組織の中核的な問題を解決するマルチユースケースのソリューションを提供できます。

2026/08/24 7:41

私が所有するものすべて

## 日本語訳: 要約:インスタ360 Link Web カメラ、ASUS ROG Swift モニター、Shure MV7 マイク、Elgato Cam Link 4K、Elgato Key Light Mini の 5 つの一般的な家電製品が、高度な AI ツールを用いて 2 週間以内の期間にリバースエンジニアリングされ、重大なセキュリティ脆弱性が明らかとなりました。最も緊急の発見事項は、弱い完全性チェック(例:単純なチェクサムまたは MD5 ハッシュ)、保護されていない更新パス、ウェブインターフェースまたはベンダー固有のプロトコルを通じてアクセス可能で、平凡な認証により守られているコマンドシェルなどです。例えば、Insta360 Link Web カメラは任意のファームウェアの書き込みが可能であり、アクティビティ LED などの安全性機能が無効化できます;Shure MV7 マイクは WebHID プレーンテキストシェルを通じて遠隔でのメモリアドレッシングおよび LED 制御を可能にし、これは単純な文字列比較による認証で守られています;Elgato Key Light Mini は UART への HTTP POST を通じて署名のないファームウェア更新を受け入れるように巧妙に操作され、これにより署名検証が無効化されます。研究チームはハードウェアコストの理由から修正されたファームウェアをフラッシュしなかったものの、 exploit の容易さの実証は、周辺機器が安全であると信じているユーザーにとって深刻なリスクを示しています。業界リーダーは即座に完全性メカニズムの強化、ベンダー固有コマンドの分離、そして無許可の改変や IoT ラインナップにおける遠隔乗っ取りを防ぐための堅牢な認証の実装を推進する必要があります。

2026/08/24 4:29

ドメインがメールプロバイダーと見なされる問題について(Google Workspace)(2025 年)

## Japanese Translation: 2026 年 8 月時点で、Google Workspace は、正当なドメイン登録を誤ってブロックしてしまう未解決の不具合を抱えています。この問題は、サインアップページの検証関数に存在する誤った正則表現パターンに起因しており、有効なドメインを保留済みメールプロバイダーとして誤分類してしまいます。具体的には、`web\\..*` というパターンが "web." で始まるすべてのドメイン(プレミアム TLD の `.one` も含む)をフラグ付けし、`me\\..*` というパターンは "me" で接頭されているドメイン(ウクライナ経済省の `me.gov.ua` など)をブロックします。また、検証リストには文脈が明確でない `alice\\..*` というエントリも含まれています。この欠陥の深刻さは、ウクライナ経済省のドメインの拒否といった高プロファイルな事例によって示されています。調査(エンジニアによるビデオレビューを含む)が行われたにもかかわらず、ユーザーには根本原因は説明されておらず、サポート担当者からはブラウザやデバイスを切り替えるような効果がない回避策が最初に推奨され、その後別の企業ドメインを使用することへの勧告に変わりました。デバッグ機能を通じてフロントエンドの検証機能を無効化するとユーザーがサインアップを進められ、この問題はこれらの破綻したパターンに限定されていることが確認されます。Google が問題のある正則表現エントリを検証配列から取り除くまで、影響を受けた組織はオンボーディングにおける継続的な障壁に直面し、代替メールプロバイダーへの依存か複雑な回避策の使用を余儀なくされます。この持続的な欠陥は、業務の継続性を阻害し、プラットフォームがドメイン所有権を正確に検証する能力に対する信頼を損なっています。

マルウェアが Android ベースの自動車ヘッドユニットのファームウェアに感染 | そっか~ニュース