Android搭載カーナビの正規アプデにマルウェア。BADBOXが車に到達

Kasperskyが、Android搭載の車載ヘッドユニットを標的としたマルウェアを発見した。正規のアップデート機能を悪用した感染チェーンで、ヘッドユニット専用に設計された攻撃としては世界初の事例になる。

Android搭載カーナビの正規アプデにマルウェア。BADBOXが車に到達

Kasperskyが、Android搭載の車載ヘッドユニットを標的としたマルウェアを発見した。正規のアップデート機能を悪用した感染チェーンで、ヘッドユニット専用に設計された攻撃としては世界初の事例になる。


正規のアップデートアプリが感染経路になった

標的となったのは、中国・深セン駕控科技有限公司が運営するDoFunの製品群。DoFunはAndroidベースの汎用ヘッドユニットを製造・販売しており、車のインフォテインメント、ナビゲーション、各種設定を操作する車内の中枢装置として使われている。

Kasperskyの研究者ドミトリー・カリーニン(Dmitry Kalinin)氏が2026年6月にこのマルウェアを発見した。感染の起点は、DoFunのヘッドユニットに標準搭載されているシステムアプリ「TWCore」にある。TWCoreは分析データの収集とソフトウェアアップデートを担う正規アプリで、cardoor[.]cnというドメインのMQTTメッセージブローカー(機器間のメッセージを中継するサーバー)から指示を受けてAPKファイルをダウンロード・インストールする。

Kasperskyの研究者ドミトリー・カリーニン(Dmitry Kalinin)氏

このTWCoreにはinstallNotExistsというフラグが存在し、端末に元々入っていないアプリも新規にインストールできる仕組みになっていた。攻撃者はこの機能を利用して、JarServiceという名称のマルウェアをヘッドユニットに送り込んだ。

多段階で進む感染。目的は住宅用プロキシと広告詐欺

JarServiceにはユーザーインターフェースが一切なく、利用者が気付く手段はない。起動すると内部の暗号化データを復号し、第2段階のローダーを実行する。このローダーがC2(指令)サーバーと通信し、さらに暗号化された第3段階のペイロード(実際に不正な動作を行うプログラム本体)をダウンロードする。

ヘッドユニット感染チェーン
TWCore(正規アプリ)MQTTブローカーから指示を受信JarService(ドロッパー)暗号化データを復号・次段階を起動ローダー(第2段階)C2サーバーと通信・ペイロード取得ペイロード(第3段階)端末情報収集・9種のコマンド待受zhima(プロキシモジュール)住宅用プロキシ化+広告クリック詐欺
※Kasperskyの報告を基に構成。最終段階で実際に配信されていたのはzhimaモジュール

最終段階のペイロードは、端末の機種名、画面解像度、接続中のWi-FiのSSID、MACアドレスといった情報を収集しながら、攻撃者からのコマンドを待ち受ける。Kasperskyが確認した時点で9種類のコマンドに対応しており、任意コードのダウンロードと実行、WebView上でのJavaScript実行、HTTPリクエストの送信、クリップボードの操作などが含まれていた。

ただし攻撃者が実際に使っていたのは、そのうち2つに限られる。任意コードをダウンロード・実行するloadlib2コマンドと、HTTPリクエストを送信するhttpコマンドの2つ。

loadlib2で配信されていたのが「zhima」というリバースプロキシモジュールで、ヘッドユニットをプロキシボットネットのノード(中継地点)に変える。車のインターネット接続を経由して第三者のトラフィックを中継する「住宅用プロキシ」(一般家庭のネット回線を踏み台にして通信元を隠す手法)として機能させる仕組みで、加えて広告のクリック詐欺にも利用されていた。

Kasperskyは、このマルウェアが走行や車両制御システムには干渉しないと説明している。目的は広告詐欺による収益化と、ヘッドユニットを住宅用プロキシに転用することに限られる。

BADBOXが車に到達した意味

Kasperskyはこの攻撃を、高い確度でMoYuグループに帰属させた。MoYuグループは、これまでTVストリーミングボックスやタブレットなどの安価なAndroid端末にマルウェアをプリインストールする手口で知られるBADBOXボットネット(マルウェアに感染した大量の端末を遠隔操作するネットワーク)に関与してきた脅威アクター。

帰属の根拠は複数ある。第2段階ローダーのスレッド名に「mosdk-host-loader」という文字列が含まれていたこと、TV用セットトップボックスの悪意あるアプリ内に「AdmoyuService」というサービス名があったこと、そしてネットワークインフラがMoYuグループの既知のものと広範に重複していたことが挙げられる。Nokia Deepfield Emergency Response Teamも同時期にzhimaモジュールをTV STBで独立発見しており、インフラの重複を裏付けている。

BADBOXの活動規模はこれまでも深刻だった。2025年7月、Googleはニューヨーク連邦裁判所でBADBOX 2.0の運営に関与したとされる中国の25の個人・団体を提訴している。Googleはこの時点で1,000万台以上の未認証Androidデバイスがボットネットに組み込まれていたと推計した。2025年6月にはFBIもBADBOX 2.0への警告を発しており、感染対象としてTVストリーミングボックス、デジタルプロジェクター、デジタルフォトフレームに加え、「車載インフォテインメントシステム」を明記していた。

今回のKasperskyの発見は、FBIが警告していたリスクが現実の感染事例として確認されたことを意味する。しかもTVボックスのように出荷前にファームウェアへ仕込む手法とは異なり、正規アップデート機能の乗っ取りという、より洗練された経路を使っている。ヘッドユニット専用に設計された感染チェーンが確認されたのは、Kasperskyによればこれが初の事例になる。

BADBOXボットネットの経緯
2023年
BADBOX発見
安価なAndroid端末約7万4,000台への感染が確認される
2024年12月
ドイツBSIが通信遮断
約3万台の感染端末のC2通信を阻止
2025年3月
BADBOX 2.0として報告
HUMAN Securityが100万台超への拡大を確認
2025年6月
FBIが警告を発表
感染対象に車載端末を明記
2025年7月
Googleが提訴
25の個人・団体を相手取りNY連邦裁判所に提訴。推計1,000万台超
2026年6月
車載ヘッドユニット専用の感染チェーン発見
Kasperskyが報告。正規アプデ機能を悪用した初の事例
※各機関・企業の公式発表を基に構成

Kasperskyの通知を受けたDoFunは、問題を修正したと回答している。ただ侵入経路の詳細(TWCoreの配信サーバーがどの段階で侵害されたのか)は公表されていない。

安価なAndroid搭載ヘッドユニットは、日本でも通販サイトを通じて購入できる。カーナビや車載ディスプレイとして使われるこれらの製品は、スマートフォンと違ってセキュリティアップデートの頻度や品質がメーカーに大きく依存する。Google Play Protectの認証を受けていない端末では、こうしたサプライチェーン経由の攻撃に対する防御手段がほぼ存在しない。BADBOXの脅威はTVやタブレットの話だった。その前提は、もう成り立たない。

関連記事

この記事を共有する

Read more

AIエージェントが自律的に侵入する時代。年1回のテストでは間に合わない

AIエージェントが自律的に侵入する時代。年1回のテストでは間に合わない

2026年の夏、AIエージェントが自らの判断で組織に侵入し、脆弱性を発見し、ネットワークを横断する事件が立て続けに起きた。「AIが攻撃に使われるかもしれない」という予測は、すでに予測ではない。この現実に対し、セキュリティ業界は「AIで自らを攻撃する」という応答を急速に立ち上げつつある。