‹ กลับไปหน้าข่าวสาร
ความปลอดภัยไซเบอร์

พบมัลแวร์ RAT บน Android ใช้ Watchdog Services และ Boot Receivers หลบเลี่ยงการถูกปิดตอนรีบูท

พบมัลแวร์ RAT บน Android ใช้ Watchdog Services และ Boot Receivers หลบเลี่ยงการถูกปิดตอนรีบูท

นักวิจัยพบมัลแวร์ Remote Access Trojan หรือ RAT ชื่อ Octagon ที่กำลังมุ่งเป้าไปยังผู้ใช้ Android ในประเทศบาห์เรน โดยปลอมตัวเป็นบริการแจ้งเตือนภัยของภาครัฐและใช้สถานการณ์ความตึงเครียดในภูมิภาคหลอกให้ผู้ใช้ดาวน์โหลดแอปจากหน้าเว็บ Phishing แทน Google Play Store

ไฟล์ติดตั้งที่พบใช้ชื่อ BH-Alert.apk และขอสิทธิ์หลายรายการก่อนติดตั้ง ภายในซ่อนโค้ดไว้ในไฟล์ฟอนต์ที่เข้ารหัสชื่อ ZfChs.ttf จากนั้นจึงถอดรหัสบนเครื่องและติดตั้งแอปลูกชื่อ OctagonPanel ทำให้การตรวจจับจากเครื่องมือสแกนทั่วไปทำได้ยากขึ้น

ใช้ Accessibility ควบคุมเครื่องและขโมยข้อมูล

หลังติดตั้ง มัลแวร์จะพยายามขอสิทธิ์ Accessibility เพื่ออ่านข้อมูลที่ผู้ใช้ป้อน เช่น รหัสปลดล็อกหน้าจอ รหัสผ่าน และข้อมูลสำคัญอื่น ๆ นอกจากนี้ยังใช้การเชื่อมต่อ VPN เป็นฉากบังหน้า เพื่อทำให้การสื่อสารกับผู้ควบคุมดูน่าเชื่อถือมากขึ้น

  • ดักเก็บ SMS รายชื่อผู้ติดต่อ และประวัติการโทร
  • บันทึกภาพหน้าจอและใช้ Overlay ทับแอปเพื่อหลอกขโมยรหัส
  • ใช้ Watchdog Services ตรวจสอบให้กระบวนการมัลแวร์ยังทำงานอยู่
  • ใช้ Boot Receivers สั่งเริ่มการทำงานใหม่หลังเครื่องรีบูท

คำแนะนำสำหรับผู้ใช้ Android

ผู้ใช้ควรติดตั้งแอปจาก Google Play Store เท่านั้น หลีกเลี่ยงลิงก์ดาวน์โหลด APK ที่ส่งผ่านข้อความหรือเว็บไซต์แจ้งเตือนที่ไม่คุ้นเคย และตรวจสอบสิทธิ์ Accessibility, VPN และสิทธิ์การติดตั้งแอปจากแหล่งที่ไม่รู้จัก หากพบแอปต้องสงสัยควรถอนสิทธิ์ ตัดการเชื่อมต่อเครือข่าย และเปลี่ยนรหัสผ่านจากอุปกรณ์ที่ปลอดภัย