Chinanews
TechIT之家Sun, 30 Aug 2026 12:10:51 GMT

카스퍼스키, 차량용 악성코드 발견…DoFun 안드로이드 인포테인먼트 시스템 탈취 위험

카스퍼스키, 차량용 악성코드 발견…DoFun 안드로이드 인포테인먼트 시스템 탈취 위험
车载恶意软件网络安全安卓车机卡巴斯基

IT之家 8월 30일 소식에 따르면, 자동차가 점점 더 스마트해지면서 과거 주로 컴퓨터와 휴대폰을 겨냥했던 사이버 공격 위험에 점차 더 많이 노출되고 있다.

오늘날 안드로이드 운영체제를 탑재한 일부 최신 자동차들이 이러한 위험에 직면해 있다. Autoevolution 보도에 따르면, 카스퍼스키(Kaspersky) 보안 연구원들이 자동차 인포테인먼트 시스템에 침투하여 공격자가 차량용 단말기를 장악하고 추가 악성 프로그램을 배포할 수 있는 새로운 악성코드를 발견했다. 하지만 자신의 안드로이드 차량용 단말기에 위험이 있는지 걱정하기 전에, 차주는 먼저 자동차 제조사를 확인해야 한다. 카스퍼스키에 따르면, 현재 영향을 받는 것은 중국의 DoFun이라는 회사가 개발한 소프트웨어가 실행되는 안드로이드 차량용 단말기뿐이다. DoFun은 자사 소프트웨어가 전 세계 3,000만 대 이상의 자동차에서 실행되고 있으며, 이 차량들이 중국에만 분포하지 않는다고 주장한다. 따라서 이론적으로 이 차량들은 모두 이번 악성코드 공격 위험에 노출될 수 있다. IT之家이 파악한 바에 따르면, DoFun 소프트웨어가 실행되는 안드로이드 차량용 단말기를 침투하려면 공격자는 먼저 자동차 제조사가 설치한 시스템 서비스를 이용해야 한다. 이 서비스는 원래 자동차 제조사가 소프트웨어 업데이트를 푸시하고 새로운 앱을 설치하기 위해 전용으로 사용하던 것이다. 해커들은 TWCore라는 이름의 이 서비스를 악용하는 방법을 찾아냈으며, 이를 통해 JarService라는 악성 파일을 설치할 수 있다. JarService가 차량용 단말기에 설치되면, 공격자는 시스템에 대해 다양한 작업을 추가로 수행할 수 있다. 카스퍼스키는 "JarService 코드에는 암호화된 형태로 다음 단계 페이로드와 버전, 진입점 정보가 포함되어 있다. JarService의 임무는 이 데이터를 복호화하고 악성 다운로더라는 감염의 다음 단계를 시작하는 것이다"라고 설명했다. 이 다운로더는 명령 및 제어(C2) 서버에 연결된다. 공격자는 이 서버를 통해 감염된 기기 및 설치된 악성코드에 대한 추가 정보를 얻을 수 있으며, 이를 이용해 감염된 시스템을 제어할 수도 있다. 예를 들어, 공격자는 차량용 단말기 모델, 화면 해상도, 인터넷 연결에 사용되는 무선 네트워크 및 MAC 주소 등의 정보를 얻을 수 있다. 또한 감염된 차량용 단말기에 명령을 보내거나 원격으로 웹페이지를 열 수도 있다. 보안 연구원들은 "하지만 가장 중요한 것은, 해킹된 자동차의 인포테인먼트 시스템에서 다른 악성 코드를 다운로드하고 실행할 수 있다는 점이다"라고 밝혔다. 예를 들어, 공격자는 차량용 단말기를 좀비 네트워크에 편입시키고 프록시 서버처럼 사용하여 이 자동차의 기기를 통해 네트워크 트래픽을 전달할 수 있다. 또한 감염된 차량용 단말기를 이용해 추가적인 다른 사이버 공격을 감행할 수도 있다. 이러한 추가 기능은 zhima라는 또 다른 페이로드에 의해 제공된다. 카스퍼스키는 배후 해커 조직이 MoYu Group일 가능성이 있다고 밝혔다. 이 보안 회사는 "좀비 네트워크 인프라를 조사하는 과정에서 전문가들은 MoYu Group과 주거용 프록시 서비스를 제공하는 PXYEDGE 및 ProxyForU 서비스 간의 연관성을 발견했다"고 지적했다. 분명히 자동차 인포테인먼트 시스템이 해킹되어 좀비 네트워크에 편입되면, 특히 시스템 리소스가 다양한 악성 활동을 수행하는 데 사용될 때 차량용 단말기의 실행 성능이 뚜렷하게 영향을 받을 수 있다. 가장 먼저 나타나는 현상은 차량용 단말기 화면의 다양한 조작이 눈에 띄게 느려진다는 것이다. 예를 들어, Google Maps, Waze, Spotify 또는 YouTube Music과 같은 앱을 실행할 때 로딩 시간이 현저히 길어질 수 있다. 이는 차량용 단말기의 시스템 리소스가 백그라운드에서 공격자가 실행하는 악성 작업에 의해 점유되고 있기 때문이다. 두 번째로 발생할 수 있는 문제는 인터넷 속도의 현저한 저하이다. YouTube Music, Spotify 등 인터넷 연결 앱을 사용할 때 사용자는 네트워크 연결 속도가 느려진 것을 발견할 수 있다. 이러한 앱이 노래를 로딩하거나 다운로드하는 데 걸리는 시간이 눈에 띄게 증가한다면, 차량용 단말기가 이미 좀비 네트워크의 일부가 되어 특정 네트워크 사용자의 프록시 서버로 사용되고 있을 가능성이 있다. 하지만 가장 우려되는 점은, 공격자가 감염된 차량용 단말기에 필요한 악성코드를 배포하면 그들이 기기에 대한 완전한 제어권을 갖게 되므로 사실상 기기에서 하고 싶은 대로 할 수 있다는 것이다. 카스퍼스키는 "이 악성코드의 기능은 프록시 기능 제공에 국한되지 않는다. 공격자가 보낸 명령을 수신하고 다른 악성 코드를 다운로드 및 실행할 수 있다. 따라서 감염으로 인한 결과는 좀비 네트워크 운영자가 기기에 어떤 페이로드를 설치하기로 결정하느냐에 따라 달라질 수 있다"고 설명했다. 안드로이드 차량용 단말기 사용자가 주의해야 할 몇 가지 핵심 정보가 있다. 첫째, 영향을 받는 것은 이 중국 회사가 개발한 차량용 인포테인먼트 시스템뿐이며, 모든 안드로이드 차량용 단말기에 이러한 위험이 있는 것은 아니다. 둘째, 차량용 단말기가 인터넷에 연결된 경우에만 이러한 공격이 성공할 수 있다. 예를 들어, 차주가 차량용 데이터 요금제나 휴대폰 핫스팟을 통해 차량용 단말기를 인터넷에 연결하는 경우다. 차주가 오프라인 지도를 사용하여 내비게이션하는 등 오프라인 상태에서만 차량용 단말기를 사용한다면, 공격자는 이 방식으로 시스템을 침투할 수 없다. 현재 제조사는 공격자가 차량용 단말기 업데이트 서비스를 악용하여 침투하는 취약점을 수정한 패치를 배포했다. 따라서 자신의 자동차에 이 중국 회사의 인포테인먼트 시스템이 탑재되어 있다면, 최신 소프트웨어 버전을 즉시 설치하는 것이 좋다. 차주는 차량용 단말기를 인터넷에 연결하여 사용 가능한 소프트웨어 업데이트가 있는지 확인하고 최신 버전을 설치함으로써 이 취약점이 수정되었는지 확인해야 한다. 차량용 단말기에서 소프트웨어 업데이트를 제공하지 않는다면, 자동차 제조사에 연락하여 취약점이 수정된 펌웨어 버전을 차량에 설치하는 방법을 문의해야 한다.