恶意软件感染基于 Android 的汽车主机固件
据报道,预装或通过官方 OTA 更新投放到廉价 Android 汽车主机上的恶意软件,正在把车辆变成住宅代理和潜在僵尸网络节点;与其说是直接盗窃,不如说更令人担忧的是隐私泄露和网络滥用。评论者指出,这类类似 Android Automotive 的主机可能访问位置、通话数据、联系人,有时还可接触 CAN 总线,因此既有监控风险也有安全风险,尤其是在供应商安全薄弱且车辆使用寿命很长的情况下。此事件也引发了对联网信息娱乐系统的更广泛批评、对只做手机投屏的“弱智能”主机的呼声,以及对 Android Automotive(车载 OS)与 Android Auto(手机投屏)的混淆。
恶意软件的范围与威胁模型
- 据报道,恶意软件出现在廉价的、基于 Android 的第三方汽车主机上,似乎是通过可疑供应商提供的第一方 OTA 更新传播,而不是通过 OEM 汽车制造商传播。
- 对攻击者来说,主要价值是把主机用作住宅代理端点;窃取用户数据(出行轨迹、联系人、通话记录)是可行的,但看起来更难大规模变现。
- 也有人认为,大规模收集车辆位置和通话数据仍然可以出售,包括卖给已经购买类似数据的数据经纪商。
数据、连接性与供电行为
- 如果授予权限,主机可以访问导航数据、通话记录、通话音频和联系人。
- 一些主机使用 OEM 付费的 SIM 卡;另一些则通过手机或外接调制解调器共享网络,提供“干净”的住宅 IP。
- 对它们是否“始终在线”存在分歧:典型设计是低功耗待机,然后完全关机以避免耗尽电池,但一些设备(例如 OBDII 适配器、行车记录仪/停车监控模式设备)会更长时间供电,或者一直连接在 12V 供电线上。
Android Auto、Android Automotive 与第三方后装产品
- 澄清了区别:
- Android Automotive:车载信息娱乐系统中的完整 OS,独立于手机运行。
- Android Auto / CarPlay:投屏协议;主要逻辑运行在手机上,视频/音频通过与 Bluetooth 协商后的 Wi‑Fi 传输。
- 该恶意软件针对的是基于 Android 的汽车主机,而不是 Android Auto 本身。几位评论者强调,这更像是“AOSP-based head units”问题,而不是 Android Auto 平台漏洞。
CAN 总线、安全性与架构
- 许多 OEM 以及部分第三方主机会连接到 CAN,用于方向盘控制、倒车摄像头行为和车辆数据。
- 担忧在于:恶意软件可能从信息娱乐系统横向移动到安全关键系统;不过也有人指出,现代架构通常通过网关隔离安全域,并限制危险操作。
- 也有人承认,较老或设计不佳的系统隔离程度可能更低。
更新链、归因与披露
- 最可能的传播向量,是廉价中国主机的供应商更新基础设施被入侵或本身就是恶意的。
- 一些人质疑技术细节不足以及缺少 CVE,并争论报告方的可靠性与动机。
- 出于法律和诽谤风险,有人认为对具体制造商或基础设施进行含糊归因是可以理解的。