พบแอปบน Google Play สอดไส้มัลแวร์นกต่อ

พบแอปบน Google Play สอดไส้มัลแวร์นกต่อแอบลงมัลแวร์ดูดเงิน Anasta ลงเครื่องเหยื่อ

จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงการที่ทีมวิจัยจาก Securelist ซึ่งเป็นหน่วยงานย่อยของ Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัส (Anti-Virus) ทำการตรวจพบการกลับมาของมัลแวร์ประเภทดูดเงินจากเหยื่อ หรือ Banking Trojan ที่มีชื่อว่า Anatsa ในคราบแอปพลิเคชันปลอมที่ปลอมตัวเป็นแอปพลิเคชันสำหรับการอ่านไฟล์เอกสารในรูปแบบ PDF โดยตัวแอปพลิเคชันเหล่านี้จะทำหน้าที่เป็นมัลแวร์นกต่อ (Loader) ในการช่วยดึงมัลแวร์ตัวจริง (Payload) ของมัลแวร์ Anatsa ลงมาติดตั้งบนเครื่องของเหยื่อ ซึ่งการระบาดของมัลแวร์ตัวนี้ผ่านทางแอปปลอมบน Google Play นั้นเรียกได้ว่าไม่ใช่ครั้งแรก แต่เป็นข่าวมาหลายครั้งแล้วร่วมกับมัลแวร์ตัวอื่น ๆ ที่ทำให้เกิดข้อกังขาในมาตรฐานของการกลั่นกรองแอปพลิเคชันบนแพลตฟอร์มดังกล่าว ซึ่งมัลแวร์ Anatsa นั้นมีความสามารถในการเก็บข้อมูลทางการเงิน รวมทั้งข้อมูลสำคัญต่าง ๆ บนเครื่องของเหยื่อ เพื่อให้อาชญากรรมทางการเงินของแฮกเกอร์ที่มุ่งหวังต่อเหยื่อสามารถดำเนินการได้ง่ายยิ่งขึ้น

สำหรับขั้นตอนการฝังมัลแวร์ลงเครื่องนั้นจะเริ่มจากการที่เหยื่อดาวน์โหลดแอปพลิเคชันปลอมลงมาติดตั้ง โดยเบื้องหน้านั้นแอปพลิเคชันปลอมก็จะดูเหมือนแอปพลิเคชันที่ใช้งานได้ตามปกติ ไม่มีข้อผิดแผกใด ๆ จนกระทั่งตัวแอปจะทำการเด้งหน้าลวงให้เหยื่อเชื่อว่า ต้องทำการอัปเดตก่อนถึงจะใช้งานต่อได้ ซึ่งถ้าเหยื่อทำการอนุมัติก็จะนำไปสู่การดาวน์โหลด Payload ของมัลแวร์ลงมาติดตั้งบนเครื่องต่อไป ซึ่งจากการตรวจสอบของทีมวิจัยนั้นพบว่าพฤติกรรมของ Loader นั้นมีการรวบรวมข้อมูลต่าง ๆ ที่ถูกรวบรวมโดนชุดเครื่องมือพัฒนาซอฟต์แวร์ (SDK หรือ Software Development Kits) ซึ่งข้อมูลเหล่านั้นจะมีการรวมข้อมูลสำคัญอย่าง ที่มาของตัวแอปที่เหยื่อดาวน์โหลดลงมา ส่งกลับไปยังเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) เพื่อให้แฮกเกอร์ตัดสินใจว่าจะทำการส่ง Payload ลงไปให้เหยื่อหรือไม่ ซึ่งวิธีการดังกล่าวนั้นเป็นวิธีการที่เรียกว่า การส่งมัลแวร์แบบคัดเลือกเหยื่อ หรือ Selective Delivery ที่ทำให้ไม่ใช่ทุกรายที่ดาวน์โหลดไปนั้นจะติดมัลแวร์ ทำให้การตรวจสอบคัดกรองแอปพลิเคชันโดยทีมงานของทางแอปสโตร์ทำได้ยากยิ่งขึ้น

นอกจากนั้นทางทีมวิจัยยังได้ตรวจพบสถิติที่น่าสนใจคือ ในสถิติการบล็อกมัลแวร์โดยเครื่องมือของ Kaspersky กว่า 1.99 ล้านครั้งนั้น มีการตรวจพบ Banking Trojan เป็นจำนวนมากถึง 30.77% ของการบล็อกทั้งหมด นอกจากนี้ยังมีการตรวจพบว่า มีแพ็คเกจ (Package) ที่เกี่ยวข้องกับมัลแวร์ประเภทดังกล่าวสูงสุดมากถึง 93,574 แพ็คเกจในไตรมาสนี้อีกด้วย และถึงแม้ตัวเลขของแพ็คเกจดังกล่าวจะค่อย ๆ ลดลงแต่ก็ไม่ได้หมายความว่าอันตรายจะลดลง เพราะแพ็คเกจที่ยังเหลืออยู่นั้นจะมุ่งเน้นไปในเชิงการพัฒนา อัปเดต ให้มีความสามารถที่ร้ายกาจมากขึ้น และมีการส่งมัลแวร์เข้าอย่างแนบเนียนยิ่งขึ้น เรียกได้ว่าอาจจะอันตรายมากกว่าช่วงที่มีแพ็คเกจจำนวนมากเสียอีก

#ติดเทรนด์ #lemon8ไดอารี่ #googleplay #freedomhack #มัลแวร์

9/6 แก้ไขแล้ว

... อ่านเพิ่มเติมจากประสบการณ์ส่วนตัวที่เคยติดตั้งแอปพลิเคชันจาก Google Play และเจอปัญหาแอปปลอมบ้าง ทำให้ผมเห็นความสำคัญของการตรวจสอบแอปก่อนดาวน์โหลดเป็นอย่างมาก หนึ่งในไอเท็มที่ผมใช้ตรวจสอบง่ายๆ คือการดูรีวิวและดาวน์โหลดจำนวนมากเพื่อประเมินความน่าเชื่อถือ รวมถึงการอ่านคำอนุญาต (permissions) ที่แอปขอด้วยครับ มัลแวร์นกต่อ (Loader) ที่แอบมาพร้อมกับแอปปลอมนี้เป็นภัยที่น่ากังวลเพราะไม่ได้ติดตั้งมัลแวร์โดยตรง แต่จะดาวน์โหลดมัลแวร์หลักอย่าง Anatsa เฉพาะกับเหยื่อที่ผ่านเกณฑ์เท่านั้น เรียกว่า "การส่งมัลแวร์แบบคัดเลือกเหยื่อ" ที่ทำให้อัปโหลดบนแอปสโตร์ได้โดยไม่ถูกระงับง่ายๆ จุดสำคัญที่ทำให้มัลแวร์นี้แพร่หลายคือ แอปปลอมมักมาในรูปแบบแอปที่คนใช้บ่อย เช่น แอปอ่านไฟล์ PDF หรือแอปยูทิลิตี้ ที่ผู้ใช้มักจะไม่สงสัยว่ามีมัลแวร์แฝงอยู่ เพื่อป้องกันตัวเอง ผมแนะนำให้ผู้ใช้: - ดาวน์โหลดแอปจากผู้พัฒนาที่น่าเชื่อถือ มีรีวิวและดาวน์โหลดเยอะ - ระวังการขออนุญาตผิดปกติ เช่น ขอสิทธิ์ที่ไม่เกี่ยวข้องกับหน้าที่ของแอป - อย่าอนุมัติการอัปเดตหรือดาวน์โหลดส่วนเสริมภายในแอปที่ดูไม่น่าไว้ใจ - ใช้แอนตี้ไวรัสที่มีความสามารถตรวจจับมัลแวร์บนมือถือ นอกจากนี้ ควรอัปเดตระบบปฏิบัติการและแอปของเราตลอดเวลาเพื่อช่วยป้องกันช่องโหว่ที่มัลแวร์อาจใช้เจาะระบบ ในเชิงเทคนิคมัลแวร์นกต่อใช้ SDK เพื่อรวบรวมข้อมูลเครื่องและส่งไปยังเซิร์ฟเวอร์ควบคุม ทำให้แฮกเกอร์สามารถเลือกส่ง Payload ที่ร้ายแรงขึ้นได้ตามเป้าหมาย จากสถิติที่ทีมวิจัย Kaspersky พบ พบว่ามีการบล็อกมัลแวร์ Banking Trojan สูงถึง 30.77% และแพ็คเกจมัลแวร์มากกว่า 93,000 แพ็คเกจในไตรมาส ทำให้เห็นว่ายังต้องเฝ้าระวังภัยคุกคามนี้อย่างใกล้ชิด สำหรับใครที่สงสัยแอปใด ควรตรวจสอบข้อมูลบนเว็บไซต์ความปลอดภัย หรือสอบถามผู้เชี่ยวชาญเพื่อความมั่นใจครับ สรุปแล้ว การดาวน์โหลดแอปบน Google Play ควรมีความระมัดระวังอย่างสูง ไม่ควรไว้ใจแค่เพียงชื่อหรือรูปลักษณ์ของแอปและควรใช้เครื่องมือเสริมตรวจสอบเสมอ เพื่อปกป้องข้อมูลส่วนตัวและทรัพย์สินทางดิจิทัลจากมัลแวร์ที่แฝงมาในรูปแบบที่ทันสมัยและซับซ้อนขึ้นเรื่อยๆ