นักวิจัยจาก Securelist ตรวจพบแอปพลิเคชันปลอมบน Google Play ที่ทำหน้าที่เป็นตัวนกต่อ หรือ Loader เพื่อหลอกติดตั้ง Banking Trojan ชื่อ Anatsa ลงบนเครื่องของเหยื่อ โดยแอปที่ใช้บังหน้าถูกทำให้ดูเหมือนแอปอ่านเอกสาร PDF ทั่วไป
Anatsa เป็นมัลแวร์ที่มุ่งขโมยข้อมูลทางการเงินและข้อมูลสำคัญบนสมาร์ทโฟน เมื่อผู้ใช้ติดตั้งแอปปลอมแล้ว ช่วงแรกแอปอาจทำงานดูเป็นปกติ ก่อนแสดงหน้าต่างหลอกให้อัปเดต หากผู้ใช้กดยอมรับ ตัว Loader จึงดาวน์โหลด Payload ของมัลแวร์จริงลงมา
ใช้ Selective Delivery หลบการตรวจจับ
จุดที่ทำให้แคมเปญนี้ตรวจจับได้ยากคือ Loader จะเก็บข้อมูลแวดล้อมของเครื่องและแหล่งที่มาของการติดตั้งผ่าน SDK แล้วส่งกลับไปยังเซิร์ฟเวอร์ควบคุม หรือ C2 เพื่อให้ผู้โจมตีตัดสินใจว่าจะส่ง Payload ให้เครื่องนั้นหรือไม่ วิธีนี้เรียกว่า Selective Delivery ทำให้ไม่ใช่ทุกเครื่องที่ติดตั้งแอปจะได้รับมัลแวร์ทันที
- อย่าติดตั้งแอปจากลิงก์ที่ส่งมาทางข้อความหรือเว็บไซต์ที่ไม่รู้จัก
- หากแอปขอให้อัปเดตผ่านหน้าต่างแปลก ๆ ให้ปิดและตรวจสอบจาก Google Play โดยตรง
- ตรวจสอบชื่อผู้พัฒนา จำนวนรีวิว และสิทธิ์ที่แอปขอก่อนติดตั้ง
- อัปเดต Android และแอปธนาคารให้เป็นเวอร์ชันล่าสุด
ตัวเลขการตรวจจับยังน่ากังวล
ข้อมูลจากการตรวจจับของ Kaspersky ระบุว่าจากการบล็อกมัลแวร์ประมาณ 1.99 ล้านครั้ง มีสัดส่วนที่เป็น Banking Trojan ถึง 30.77% และพบแพ็กเกจที่เกี่ยวข้องกับมัลแวร์กลุ่มนี้มากถึง 93,574 แพ็กเกจในไตรมาสดังกล่าว แม้จำนวนแพ็กเกจจะลดลง แต่รูปแบบการโจมตีกลับพัฒนาให้แนบเนียนและเลือกเป้าหมายมากขึ้น


