‹ กลับไปหน้าข่าวสาร
ความปลอดภัยไซเบอร์

เตือนภัยแอป PDF ปลอมบน Google Play แอบติดตั้งมัลแวร์ดูดเงิน Anatsa

เตือนภัยแอป PDF ปลอมบน Google Play แอบติดตั้งมัลแวร์ดูดเงิน Anatsa

นักวิจัยจาก Securelist ตรวจพบแอปพลิเคชันปลอมบน Google Play ที่ทำหน้าที่เป็นตัวนกต่อ หรือ Loader เพื่อหลอกติดตั้ง Banking Trojan ชื่อ Anatsa ลงบนเครื่องของเหยื่อ โดยแอปที่ใช้บังหน้าถูกทำให้ดูเหมือนแอปอ่านเอกสาร PDF ทั่วไป

Anatsa เป็นมัลแวร์ที่มุ่งขโมยข้อมูลทางการเงินและข้อมูลสำคัญบนสมาร์ทโฟน เมื่อผู้ใช้ติดตั้งแอปปลอมแล้ว ช่วงแรกแอปอาจทำงานดูเป็นปกติ ก่อนแสดงหน้าต่างหลอกให้อัปเดต หากผู้ใช้กดยอมรับ ตัว Loader จึงดาวน์โหลด Payload ของมัลแวร์จริงลงมา

ใช้ Selective Delivery หลบการตรวจจับ

จุดที่ทำให้แคมเปญนี้ตรวจจับได้ยากคือ Loader จะเก็บข้อมูลแวดล้อมของเครื่องและแหล่งที่มาของการติดตั้งผ่าน SDK แล้วส่งกลับไปยังเซิร์ฟเวอร์ควบคุม หรือ C2 เพื่อให้ผู้โจมตีตัดสินใจว่าจะส่ง Payload ให้เครื่องนั้นหรือไม่ วิธีนี้เรียกว่า Selective Delivery ทำให้ไม่ใช่ทุกเครื่องที่ติดตั้งแอปจะได้รับมัลแวร์ทันที

  • อย่าติดตั้งแอปจากลิงก์ที่ส่งมาทางข้อความหรือเว็บไซต์ที่ไม่รู้จัก
  • หากแอปขอให้อัปเดตผ่านหน้าต่างแปลก ๆ ให้ปิดและตรวจสอบจาก Google Play โดยตรง
  • ตรวจสอบชื่อผู้พัฒนา จำนวนรีวิว และสิทธิ์ที่แอปขอก่อนติดตั้ง
  • อัปเดต Android และแอปธนาคารให้เป็นเวอร์ชันล่าสุด

ตัวเลขการตรวจจับยังน่ากังวล

ข้อมูลจากการตรวจจับของ Kaspersky ระบุว่าจากการบล็อกมัลแวร์ประมาณ 1.99 ล้านครั้ง มีสัดส่วนที่เป็น Banking Trojan ถึง 30.77% และพบแพ็กเกจที่เกี่ยวข้องกับมัลแวร์กลุ่มนี้มากถึง 93,574 แพ็กเกจในไตรมาสดังกล่าว แม้จำนวนแพ็กเกจจะลดลง แต่รูปแบบการโจมตีกลับพัฒนาให้แนบเนียนและเลือกเป้าหมายมากขึ้น