2026年8月21日,“卡巴斯基实验室”发布了针对首个记录在案的Android汽车音响恶意软件的分析。 被感染的音响并不会窃取音乐或跟踪路线——它变成了一个驻留代理池的节点,并成为广告欺诈的点击器。这一故事的关键不在于汽车本身,而在于交付方式:攻击者并没有说服制造商嵌入SDK,而是截获了其自身的固件更新机制。
具体发现了什么
该活动在2026年6月被发现,公开报告于8月21日发布。目标是基于中国公司DoFun(深圳驾驶控制技术有限公司)固件的音响设备,这些是替代原厂音响的后市场音响。卡巴斯基高度确信此次行动与MoYu集团有关,该集团曾在BADBOX僵尸网络事件中曝光——HUMAN Security在2023年曾报道其固件中预装的后门。
感染链条如下:
- 入口点——合法的系统应用TWCore,在DoFun设备上负责分析和更新。它通过位于cardoor[.]cn域名的MQTT代理接收命令,协议中有一个标志installNotExists——允许安装设备上尚不存在的应用。
- 第一阶段——无界面的JarService投放器。内部有效载荷使用单字节线性移位密钥进行XOR加密。
- 第二阶段——加载器:通过POST请求将设备信息发送到控制服务器,并获取下一阶段的链接。
- 第三阶段——点击器和反向代理加载器:每90分钟访问一次C2,支持九种类型的命令(包括http、web、loadlib2、deeplink),并下载zhima模块。
zhima模块就是此次行动的核心:它打开到控制服务器的反向连接(报告中提到的地址包括107.151.248[.]132和128.14.210[.]58,端口为1337、7777、8888、15000),并使设备成为代理节点。音响几乎完美适合这个角色:许多设备都有SIM卡槽和持续的互联网连接——这对于导航和更新是必需的。
为什么这是另一个层次,而不是“又一个僵尸网络”
到目前为止,关于“灰色”驻留IP来源的普遍看法是:廉价设备制造商或免费应用开发者故意嵌入货币化SDK并获得报酬,而用户则同意未阅读的EULA。谷歌在关于NetNut网络清除的报告中指出,家庭设备进入代理网络的两种渠道:恶意软件在购买前就已预装,或者用户自己下载了含有隐藏代理代码的应用。
DoFun案例不符合这两种情况。这里供应商并未参与且不知情:他们的更新交付信任通道被劫持。卡巴斯基已通知该公司,研究人员称该公司已解决问题。但对市场的实际影响令人不快:通过“展示与合作伙伴的合同和同意文本”的方式检查池的来源已不再足够。节点可以在没有设备制造商参与的情况下获得。
第二个重要的细节是商业包装。研究人员在admin.uipoxy[.]com域名上发现了一个需要邀请码注册的管理面板。这意味着这不是“为了僵尸网络而僵尸网络”,而是一个运作中的展示,流量通过被感染的设备出售给某人。同时,诺基亚Deepfield的专家独立发现了同样的zhima模块在电视机顶盒中。换句话说,一个池子同时来自不同类别的设备——机顶盒和音响。
相邻操作的规模为其目的提供了指引。2026年7月2日,谷歌与FBI、IRS-CI和Lumen联合关闭了NetNut网络:根据谷歌的估计,超过200万台被劫持的设备。仅在6月的一周内,GTIG的遥测记录了316个通过疑似NetNut节点的独立活动集群——从网络犯罪到从事间谍活动的团体。我们在关于驻留池经济学的材料中详细分析了这个市场的机制。
为什么市场会容忍这种情况
答案很简单——价格。根据Proxyway在2026年的研究,仅在2025年初到2026年3月之间,市场上出现了至少56个新的代理供应商,而大多数新的驻留服务都是在他人基础设施之上的白标产品;相当一部分通过论坛如BlackHatWorld而非搜索引擎推广。在低端市场,1GB的驻留流量价格为0.30美元或更低——这样的价格在通过向合作伙伴支付和与运营商签订合同的情况下是物理上无法实现的。正是这些报价压低了整个市场的价格。
与此同时,高端市场在增长:Bright Data报告称年增长率为50%,年收入约为3亿美元,NetNut在7月清除前显示增长28%,其他市场参与者的增长率从30%到翻倍不等。因此,对数据和访问的需求增长速度超过了合法节点的供应——而这种差距通过像zhima在音响中的故事来填补。
这对购买代理的人意味着什么
拒绝的诱惑是显而易见的:“我不是中国音响的拥有者,这与我无关。” 但实际上是相关的——从市场的另一侧。如果您的供应商在市场的低端购买流量,您可能会通过这样的节点工作。后果相当日常:
- IP邻近性。 通过同一节点在同一时间可能进行点击欺诈、密码暴力破解或扫描。反欺诈平台看到的不是您,而是地址的总声誉——在您还没来得及做什么之前就会终止会话。
- 黑名单。 在报告和清除操作发布后,范围和具体地址迅速传播到声誉数据库。昨天购买的“干净”IP今天可能就出现在黑名单中。
- 节点不稳定。 音响并不是家庭路由器。汽车在行驶,设备在不同基站之间切换,ASN和地理位置变化;夜间汽车熄火停放,节点在您的会话中间消失。对于像授权或购物车操作这样的长任务,这将导致断开连接。
- 法律和声誉风险。 通过明显被攻陷的设备传输的流量——在任何争议中都是不利的立场,尤其是当您的承包商承诺“用户的道德同意”时。
现在如何检查池
向供应商提出的问题需要重新表述。以前只需问“IP来源”——现在更重要的是,节点在其生命周期内的控制是如何安排的:
- 节点获取模型是什么。 自有的合作网络,带有支付和明确的选择加入,运营商租赁,ISP合同——还是从未命名的上游处“批量”采购。拒绝说明上游的级别本身就是一个答案。
- 是否有持续的声誉监控。 仅仅检查一次节点是不够的:进入时干净的地址在几周内可能变坏。询问池的重新评估频率和来源,以及被列入黑名单的地址的处理方式。
- 在清除操作时采取什么措施。 在7月NetNut事件后,市场发生了重组。诚实的运营商会有明确的答案,说明他们如何替换失去的部分,而不是沉默和质量下降。
- 自己检查。 在进行重要任务之前,通过声誉数据库检查发放的地址——如何操作在IP黑名单检查指南中有详细说明。此外,最简单的行为测试:如果“驻留”地址在半小时内更改ASN和城市,那就不是公寓。
实际指导:对于需要会话可预测性的任务,最好选择来源透明的驻留代理,而对于需要移动运营商的场景——选择移动代理,而不是在他人汽车中随机的SIM卡。
如果您拥有Android音响或机顶盒
特定受众是那些设备的拥有者。没有通用的“音响防病毒软件”,但至少可以做到以下几点:
- 检查固件是否已更新:根据卡巴斯基的数据,DoFun已修复漏洞,因此更新是有意义的。
- 如果不需要,不要让设备保持常连互联网:没有网络,节点是无用的。许多后市场音响只在偶尔需要连接网络。
- 监控路由器或SIM卡上的流量:从“只是播放音乐”的设备中持续的外发流量是明显的迹象。电视机顶盒使用非官方固件时也是如此。
- 不要安装来自第三方商店的非官方构建和客户端:在NetNut事件中,正是这个渠道提供了显著比例的节点。
结论
DoFun的故事并不在于感染的汽车数量——目前还没有人给出具体数字,而且可能并不大。更有趣的是这个先例:要构建驻留池,不再需要与设备制造商达成协议。只需劫持其更新程序。这意味着,代理市场的低端价格层将继续充斥着那些设备拥有者和供应商都不知道的节点——对通过这些节点工作的人的所有后果。廉价的GB和可预测的GB之间的差异正是体现在这一点上。
