Categories: News

해커, 안드로이드 차량 헤드유닛 업데이트 앱 악용해 프록시 봇넷 감염

안드로이드 차량 헤드유닛 업데이트 앱 악용한 프록시 봇넷 감염 확산

  • 카스퍼스키는 2026년 6월 홍콩 업체 DoFun이 개발한 안드로이드 기반 차량 헤드유닛에서 악성코드를 발견했으며, 합법적 시스템 앱인 ‘TWCore’의 자동 소프트웨어 업데이트 기능을 악용해 악성 APK ‘JarService’를 설치하고 최종 페이로드인 ‘zhima’ 모듈을 내려받게 해 감염 헤드유닛을 프록시 봇넷과 광고 사기 인프라로 전환한다고 분석했다.
  • TWCore는 DoFun 헤드유닛 펌웨어에 기본 탑재된 합법 앱으로 원래 원격 업데이트와 분석을 위해 MQTT 서버(cardoor.cn)와 통신하지만, 공격자는 installNotExists 플래그를 활용해 사용자가 설치한 적 없는 JarService 드로퍼를 비가시적으로 주입하고 추가 모듈을 내려받게 하며, 이 감염 사슬은 차량 인포테인먼트용으로 설계된 최초의 맞춤형 안드로이드 악성코드 사례로 평가된다.
  • 카스퍼스키와 BleepingComputer는 이 캠페인을 기존 광고 사기·레지덴셜 프록시 스킴 BADBOX와 연계된 위협그룹 ‘MoYu 그룹’ 활동으로 귀속하며, zhima 모듈이 감염 헤드유닛을 역방향 프록시 노드로 전환해 공격자의 트래픽을 자동차 네트워크를 통해 우회시키고, 추가로 웹 요청을 조작해 클릭 사기 수익을 창출하지만 차량 제동·조향 등 핵심 주행 기능에는 직접 개입하지 않는다고 설명한다.
  • 카스퍼스키는 2026년 6월에 이 악성코드를 식별해 분석을 시작했으며, 공격이 DoFun 안드로이드 헤드유닛 펌웨어에 통합된 TWCore 업데이트 채널을 악용한다는 점을 확인해 벤더 측에 통보했고, BleepingComputer는 2026년 8월 22일자로 이 내용을 공개하면서 MoYu 그룹과 BADBOX 연계, JarService·zhima와 같은 구체 모듈 명칭, MQTT 서버 cardoor.cn 활용 등 기술 세부를 보안 커뮤니티에 공유했다.
  • 이번 공급망 공격은 자동차용 인포테인먼트 장치가 스마트폰과 유사한 앱·업데이트 체계를 갖추면서도 차량 전장 네트워크와 인터넷에 동시에 연결된다는 구조적 특성을 노린 것으로, DoFun처럼 서드파티 헤드유닛을 공급하는 홍콩·중국 기반 기업을 통해 전 세계 애프터마켓 차량과 플릿 차량이 프록시 봇넷 노드로 편입될 수 있어, 자동차 산업 공급망 보안과 차량용 소프트웨어 업데이트 거버넌스에 대한 글로벌 규제 논의가 확대될 가능성이 크다.
  • 이번 사례는 차량 인포테인먼트 업데이트 채널을 통한 프록시 봇넷 편입이 현실화됐다는 점에서 한국의 커넥티드카·자율주행 인프라에도 직접적인 시사점을 주며, 국외 DoFun과 유사한 안드로이드 기반 헤드유닛을 수입·장착하는 정비업체와 렌터카·물류 플릿이 국내 도로망과 통신망 내부에서 ‘레지덴셜 프록시 노드’로 악용될 위험이 존재하므로, 수입 차량용 단말의 소프트웨어 서플라이체인 점검, MQTT·OTA 업데이트 서버에 대한 인증·검증 기준 마련, 차량 사이버보안 인증제와 연계한 인포테인먼트 업데이트 통제 정책 수립이 요구된다.

차량 인포테인먼트 업데이트 채널이 프록시 봇넷로 악용된 첫 사례인 만큼, 수입·애프터마켓 헤드유닛에 대한 소프트웨어 출처 검증 의무를 강화하고, 커넥티드카 인증·검정에 OTA 업데이트 경로와 프록시 기능 여부를 포함하는 규제 설계가 시급하다.

주요 용어: 프록시 봇넷(악성코드로 감염된 다수 단말의 통신을 중계 서버처럼 활용해 공격자의 트래픽을 우회·익명화하는 네트워크), 공급망 공격(정상 소프트웨어·업데이트·장비 유통 경로를 침해해 최종 사용자 단말에 악성코드를 주입하는 공격 방식)

출처: BleepingComputer

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

12시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

12시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

12시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

12시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

12시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

12시간 ago