ค้นพบความสนใจของคุณ ไปด้วยกัน

ดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ค้นพบความสนใจของคุณ ไปด้วยกันดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ToxicPanda 2.0 มัลแวร์ Android ธนาคาร ที่เล่นงานทั้งแอปและระบบป้องกัน

ToxicPanda 2.0 มัลแวร์ Android ธนาคาร ที่เล่นงานทั้งแอปและระบบป้องกัน
ความสนใจ|แอปมือถือ

ToxicPanda 2.0 คืออะไร และทำไมผู้ใช้แอปการเงินบน Androidต้องสนใจ

ToxicPanda 2.0 คือมัลแวร์ Android ธนาคารที่ออกแบบมาเพื่อควบคุมเครื่องจากระยะไกล ขโมยรหัสผ่าน PIN ธนาคาร และข้อมูลปลดล็อกอุปกรณ์ โดยอาศัยสิทธิ VPN และ Accessibility Service ที่หลอกให้ผู้ใช้อนุญาต ทำให้สามารถซ้อนหน้าจอปลอมทับแอปการเงินจริงและขัดขวางการทำงานของ Google Play Protect บางส่วน ส่งผลให้การตรวจจับและลบมัลแวร์ทำได้ยากขึ้น และเปิดทางให้โจรไซเบอร์เข้าถึงบัญชีการเงินได้ลึกกว่าที่ผู้ใช้ส่วนใหญ่คาดคิด

ประเด็นสำคัญคือ ToxicPanda 2.0 ไม่ได้มุ่งเล่นงานแค่แอปธนาคาร แต่ยังโจมตีระบบป้องกันของตัวเครื่องด้วย ทำให้แนวคิดที่ว่า ใช้แอปจากร้านทางการแล้วปลอดภัยเสมอ เริ่มไม่เพียงพออีกต่อไป มัลแวร์ตัวนี้เพิ่มความสามารถในการโจมตีอย่างมาก และนักวิจัยพบว่าผู้โจมตีสามารถควบคุมมือถือที่ติดเชื้อด้วยคำสั่งระยะไกลถึง 167 แบบ ผู้ใช้ที่พึ่งพามือถือในการโอนเงิน ลงทุน หรือเทรดคริปโต จึงต้องมองความปลอดภัยแบบรอบด้าน ตั้งแต่ขั้นตอนติดตั้งแอปไปจนถึงการอนุญาตสิทธิบนเครื่อง

ToxicPanda 2.0 มัลแวร์ Android ธนาคาร ที่เล่นงานทั้งแอปและระบบป้องกัน

ยุทธวิธีหลอกสิทธิ VPN และ Accessibility เพื่อ Google Play Protect บายพาส

จุดที่น่ากังวลที่สุดของ ToxicPanda 2.0 คือการใช้หน้าติดตั้งปลอมผ่าน WebView หลอกให้ผู้ใช้กดอนุญาตสิทธิ VPN โดยแสดงเหมือนขั้นตอนติดตั้งปกติ จนเหยื่อเชื่อว่าเป็นส่วนหนึ่งของแอป เมื่อได้สิทธิแล้ว มัลแวร์จะสร้าง Local VPN Interface คุมทราฟฟิกทั้งหมดบนอุปกรณ์ และสามารถบล็อกการสื่อสารกับ Google Play และ Google Play Services ส่งผลให้กระบวนการตรวจสอบอัปเดตและการสแกนแอปที่เป็นอันตรายโดย Google Play Protect ถูกแทรกแซงหรือขัดขวางบางส่วน นี่คือการ Google Play Protect บายพาส แบบใช้เครือข่ายเป็นอาวุธ ไม่ใช่แค่หลบการสแกนไฟล์

หลังจากเตรียมสภาพแวดล้อมด้วย VPN ปลอมแล้ว ToxicPanda 2.0 จะถอดรหัส Payload ตัวจริงที่ซ่อนในไฟล์ติดตั้งและลงมัลแวร์เต็มรูปแบบบนเครื่อง จากนั้นมันจะขอสิทธิ Android Accessibility Service เพิ่มเติมเพื่ออ่านสิ่งที่แสดงบนหน้าจอและกดปุ่มแทนผู้ใช้ได้ นี่คือเหตุผลที่การอนุญาตสิทธิ VPN และ Accessibility แบบไม่คิดมากเป็นพฤติกรรมเสี่ยงสูง ผู้เขียนมองว่าผู้ใช้แอปการเงินต้องเปลี่ยน mindset ทันที ถ้าแอปทั่วไปขอสิทธิที่ดูไม่เกี่ยวข้องกับหน้าที่ เช่น VPN ทั้งที่ไม่ได้เกี่ยวกับการเชื่อมต่อปลอดภัย หรือขอ Accessibility ทั้งที่ไม่ใช่แอปช่วยการเข้าถึง ให้ถือว่าเป็นสัญญาณเตือน

เป้าหมาย 349 แอปการเงิน และกลไกขโมย PIN ธนาคารกับข้อมูลปลดล็อก

เมื่อมัลแวร์ติดตั้งสำเร็จ ToxicPanda 2.0 จะสแกนรายชื่อแอปบนเครื่อง ส่ง Package Name และไอคอนกลับไปยังเซิร์ฟเวอร์สั่งการ ถ้าพบว่าเหยื่อเปิดแอปในรายชื่อเป้าหมาย มัลแวร์จะดาวน์โหลดหน้าจอ HTML ปลอมขึ้นมาซ้อนทับหน้าล็อกอินหรือหน้าทำธุรกรรมของแอปจริง เพื่อหลอกให้กรอกชื่อผู้ใช้ รหัสผ่าน และ PIN จากนั้นส่งข้อมูลทั้งหมดกลับไปให้ผู้โจมตี นักวิจัยระบุว่า ToxicPanda รุ่นใหม่ขยายเป้าหมายไปยังแอปธนาคาร การเงิน กระเป๋าเงินดิจิทัล และคริปโต รวม 349 แอปและสถาบันการเงินใน 16 ประเทศ ซึ่งสะท้อนว่าผู้โจมตีเตรียมแคมเปญโจมตีแบบเฉพาะจงเจาะแอปการเงินแทบทุกหมวด

ยิ่งไปกว่านั้น ToxicPanda 2.0 มีระบบเฉพาะสำหรับเล่นงานความปลอดภัย PIN ธนาคาร โดยสามารถขโมย PIN จากแอปธนาคารและคริปโตมากกว่า 140 แอป อาศัย Overlay แบบโปร่งใสซ้อนบนหน้าจอเพื่อดักการแตะปุ่มและจับลำดับการกดของผู้ใช้ มัลแวร์ยังสามารถปลอมหน้าล็อกเครื่อง Android เพื่อเก็บ PIN ปลดล็อก รูปแบบลากนิ้ว หรือรหัสผ่านของตัวเครื่องเองด้วย ทำให้ผู้โจมตีไม่เพียงได้ข้อมูลบัญชีธนาคาร แต่ยังมีข้อมูลปลดล็อกอุปกรณ์ ซึ่งเปิดประตูสู่การควบคุมโทรศัพท์อย่างเต็มรูปแบบ ความเสี่ยงจึงไม่ใช่แค่เงินในบัญชี แต่รวมถึงข้อมูลส่วนตัวทั้งหมดในเครื่อง

ToxicPanda 2.0 มัลแวร์ Android ธนาคาร ที่เล่นงานทั้งแอปและระบบป้องกัน

ADB Wireless Debugging และการยึดเครื่องระดับ Shell ที่ผู้ใช้มักมองข้าม

อีกชั้นของการโจมตีที่ทำให้ ToxicPanda 2.0 น่ากลัวกว่ามัลแวร์ Android ธนาคารทั่วๆ ไป คือการใช้ Android Wireless Debugging หรือ ADB แบบไร้สาย ซึ่งเดิมออกแบบมาสำหรับนักพัฒนา แต่มัลแวร์นำมาใช้เพื่อยึดเครื่องลึกขึ้น มันใช้ Accessibility Service ช่วยกดเข้า Developer Options ในการตั้งค่า เปิดโหมด Wireless Debugging และอ่านรหัสจับคู่ที่แสดงบนหน้าจอ ทั้งหมดทำแบบอัตโนมัติ เมื่อเชื่อมต่อ ADB สำเร็จ ผู้โจมตีจะได้สิทธิระดับ shell user สามารถรันคำสั่งที่สิทธิสูงกว่าเดิม แก้ไขการตั้งค่าระบบ หรือแม้แต่ให้สิทธิเองกับแอปอันตราย

มุมที่ผู้เขียนเห็นว่าอันตรายคือ เมื่อมัลแวร์ไปอยู่ในระดับ shell แล้ว การพึ่งพา Google Play Protect เพียงอย่างเดียวแทบไม่พอ เพราะผู้โจมตีมีช่องทางสั่งงานตรงไปยังระบบ แทรกแซงการอัปเดตหรือการตรวจสอบของ Play Protect ได้ในบางส่วน นี่คือการโจมตีที่เล่นงานทั้งชั้นแอปและชั้นระบบผู้ใช้จำนวนมากไม่เคยเปิด Developer Options เอง จึงไม่คิดว่ามีใครเปิดให้ได้ผ่านมัลแวร์ การปล่อยให้สิทธิ Accessibility เปิดค้างโดยไม่จำเป็นจึงไม่ใช่เรื่องเล็ก แต่คือด่านสำคัญที่ช่วยให้มัลแวร์เดินขึ้นไปถึงระดับการดีบั๊กเครื่องได้

ToxicPanda 2.0 ป้องกันอย่างเป็นขั้นตอน: จากแหล่งแอปถึงสิทธิบนเครื่อง

ในมุมของผู้ใช้ Android ที่ผูกชีวิตการเงินไว้กับมือถือ วิธีรับมือ ToxicPanda 2.0 ต้องเป็นมากกว่าการหวังพึ่งระบบอัตโนมัติของผู้ผลิต อันดับแรก หลีกเลี่ยงการติดตั้งไฟล์ APK จากลิงก์หรือเว็บไซต์ที่ไม่น่าเชื่อถือ รวมถึงไฟล์ที่ส่งมาผ่านข้อความหรืออีเมล เพราะแคมเปญ ToxicPanda 2.0 มีการฝากไฟล์อันตรายบนโครงสร้างพื้นฐาน Cloud เพื่อกระจายมัลแวร์ด้วย ผู้เขียนมองว่าการติดตั้งแอป sideload จากนอกสโตร์ทางการควรถูกมองว่าเป็นการเปิดประตูให้โจรไซเบอร์อย่างชัดเจน ถ้าไม่มีเหตุผลด้านงานหรือการทดสอบที่จำเป็นจริงๆ ควรงด และถ้าจำเป็นต้องทำ ควรใช้เครื่องทดสอบแยกจากเครื่องที่ใช้ทำธุรกรรม

ถัดมา ควรตรวจสอบให้ดีก่อนอนุญาตสิทธิสำคัญ เช่น VPN Accessibility Service และ Wireless Debugging โดยเฉพาะเมื่อแอปทั่วไปหรือแอปการเงินขอสิทธิที่ไม่สอดคล้องกับหน้าที่ของตัวเอง เปิดใช้งาน Google Play Protect และอัปเดต Android กับแอปต่างๆ ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ เพราะผู้ให้บริการระบุว่า Play Protect สามารถตรวจสอบแอปจากร้านทางการและสแกนแอปที่อาจเป็นอันตรายจากแหล่งอื่น แจ้งเตือน ปิดใช้งาน หรือบางกรณีลบออกจากอุปกรณ์ได้ ควบคู่ไปกับการเปิดใช้สองปัจจัยยืนยันตัวตนในทุกแอปธนาคารและบริการการเงิน เพื่อลดโอกาสที่การหลุด PIN หรือรหัสผ่านครั้งเดียวจะนำไปสู่การสูญเสียทั้งหมด

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม บทความนี้สร้างขึ้นด้วย AI จากแหล่งข้อมูลที่เผยแพร่และข้อมูลสินค้า

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!