SCT

กำลังเตรียมประสบการณ์ดิจิทัล

พบมัลแวร์แอนดรอยด์ในจอกลางรถยนต์ แพร่ผ่านระบบอัปเดตในตัวเครื่อง หลอกคลิกโฆษณาและทำบ็อตเน็ตพร็อกซี

นักวิจัยของ Kaspersky พบมัลแวร์ในจอกลางรถยนต์ระบบแอนดรอยด์ที่แพร่กระจายผ่านแอประบบสำหรับอัปเดตเฟิร์มแวร์ที่ติดมากับเครื่อง ทั้งรุ่นที่ติดตั้งเพิ่มเองและรุ่นที่มาจากโรงงาน โดยใช้เครื่องเหยื่อไปคลิกโฆษณาและทำหน้าที่เป็นพร็อกซีให้ทราฟฟิกของผู้อื่น

นักวิจัยของ Kaspersky พบมัลแวร์ในจอกลางรถยนต์ระบบแอนดรอยด์ที่แพร่กระจายผ่านแอประบบสำหรับอัปเดตเฟิร์มแวร์ที่ติดมากับเครื่อง ทั้งรุ่นที่ติดตั้งเพิ่มเองและรุ่นที่มาจากโรงงาน โดยใช้เครื่องเหยื่อไปคลิกโฆษณาและทำหน้าที่เป็นพร็อกซีให้ทราฟฟิกของผู้อื่น

ทีมวิจัยของ Kaspersky เปิดเผยผลการตรวจสอบที่เริ่มมาตั้งแต่เดือนมิถุนายน 2026 ว่าพบมัลแวร์ในจอกลางรถยนต์ (head unit) ที่ใช้ระบบปฏิบัติการแอนดรอยด์บนแพลตฟอร์มของผู้ผลิตรายหนึ่ง ครอบคลุมทั้งอุปกรณ์ที่ผู้ใช้ซื้อมาติดตั้งเพิ่มเองและอุปกรณ์ที่ติดตั้งมาจากโรงงาน โดยเชื่อมโยงพฤติกรรมเข้ากับกลุ่มที่นักวิจัยเรียกว่า MoYu Group

จุดที่ทำให้เคสนี้น่ากังวลคือช่องทางแพร่กระจาย มัลแวร์ไม่ได้มาจากการที่ผู้ใช้เผลอติดตั้งแอปเถื่อน แต่มาจากแอประบบที่ติดมากับเครื่องซึ่งทำหน้าที่รับอัปเดต โดยแอปดังกล่าวเชื่อมต่อไปยังตัวกลางรับส่งข้อความแบบ MQTT บนโดเมนของผู้โจมตี แล้วดึงตัวติดตั้ง (dropper) ที่นักวิจัยตั้งชื่อว่า JarService ลงมาทำงานต่อ กล่าวคือช่องทางที่ควรใช้ส่งแพตช์กลับกลายเป็นช่องทางส่งมัลแวร์เสียเอง

ภาพประกอบข่าวหมวดโมบาย
ภาพประกอบข่าวหมวดโมบาย

ความสามารถของเพย์โหลดมีสองด้านหลัก ด้านแรกคือการฉ้อโกงโฆษณาโดยสั่งให้เครื่องเปิดหน้าเว็บและกดโฆษณาเบื้องหลังโดยเจ้าของรถไม่รู้ตัว ด้านที่สองคือการเปลี่ยนเครื่องให้กลายเป็นโหนดพร็อกซีในบ็อตเน็ต ซึ่งหมายความว่าทราฟฟิกของผู้อื่นจะวิ่งผ่านการเชื่อมต่ออินเทอร์เน็ตในรถของเหยื่อ นอกจากนี้ยังเก็บข้อมูลอุปกรณ์อย่างความละเอียดหน้าจอ รุ่นเครื่อง ชื่อเครือข่าย Wi-Fi และหมายเลข MAC พร้อมรองรับคำสั่งจากเซิร์ฟเวอร์ควบคุมถึงเก้าคำสั่ง รวมถึงการดาวน์โหลดโมดูลโค้ดเพิ่มและสั่งรันจาวาสคริปต์ใน WebView โดยนักวิจัยพบเพย์โหลดที่แตกต่างกันเจ็ดรูปแบบ ครอบคลุมเวอร์ชัน 3.57 ถึง 3.68

สิ่งที่ทำให้อุปกรณ์ประเภทนี้ป้องกันยากคือผู้ใช้ทั่วไปแทบไม่มีทางติดตั้งโปรแกรมป้องกันไวรัสลงไปเอง และการอัปเดตขึ้นอยู่กับผู้ผลิตทั้งหมด เมื่อช่องทางอัปเดตถูกยึด ผู้ใช้จึงแทบไม่เหลือทางเลือกนอกจากรอเฟิร์มแวร์ใหม่จากผู้ขาย

ภาพประกอบข่าวหมวดโมบาย
ภาพประกอบข่าวหมวดโมบาย

สำหรับทีมที่พัฒนาอุปกรณ์เชื่อมต่อหรือระบบฝังตัวในไทย เคสนี้เป็นตัวอย่างที่ควรนำไปทบทวนสถาปัตยกรรมของตัวเอง ประเด็นสำคัญคือการลงลายเซ็นดิจิทัลให้แพ็กเกจอัปเดตและตรวจสอบลายเซ็นก่อนติดตั้งเสมอ การไม่ใช้ MQTT หรือช่องทางสั่งการใด ๆ โดยปราศจากการยืนยันตัวตนและการเข้ารหัส การตรึงใบรับรองของเซิร์ฟเวอร์ปลายทาง และการจัดทำบัญชีส่วนประกอบซอฟต์แวร์ (SBOM) ของแอประบบที่มาจากผู้ขายภายนอก ส่วนผู้ใช้ทั่วไปควรเลือกซื้อจากแบรนด์ที่มีนโยบายอัปเดตชัดเจน และสังเกตปริมาณการใช้ดาต้าที่ผิดปกติของซิมในรถ

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

Samsung เปิดตัว Galaxy Z Fold8 Ultra จอพับเรือธงรุ่นใหม่ ในงาน Unpacked ที่ลอนดอน โมบาย

Samsung เปิดตัว Galaxy Z Fold8 Ultra จอพับเรือธงรุ่นใหม่ ในงาน Unpacked ที่ลอนดอน

Samsung จัดงาน Galaxy Unpacked ที่ลอนดอนเมื่อ 22 กรกฎาคม 2026 เปิดตัวมือถือจอพับ 3 รุ่น ได้แก่ Galaxy Z Fold8 Ultra, Z Fold8 และ Z Flip8 พร้อมนาฬิกา Galaxy Watch Ultra 2 และ Watch 9 โดยรุ่นท็อป Fold8 Ultra เริ่มต้นที่ 2,100 ดอลลาร์ และเริ่มส่งมอบ 7 สิงหาคม

อ่านข่าวนี้
Google เปิดตัว Pixel 11 พร้อม Pixel Watch 5 ในงาน Made by Google 2026 โมบาย

Google เปิดตัว Pixel 11 พร้อม Pixel Watch 5 ในงาน Made by Google 2026

Google จัดงาน Made by Google 2026 ที่นิวยอร์กเมื่อ 12 สิงหาคม เปิดตัวสมาร์ตโฟนตระกูล Pixel 11 ทั้งรุ่นมาตรฐาน Pro และ Pro Fold รวมถึง Pixel Watch 5 โดยเปิดพรีออเดอร์ทันทีและเริ่มวางจำหน่ายจริง 20 สิงหาคม

อ่านข่าวนี้
Shell เร่งสอบสวนเหตุละเมิดข้อมูล หลังกลุ่มแรนซัมแวร์ Clop อ้างขโมยข้อมูล 89GB ความปลอดภัย

Shell เร่งสอบสวนเหตุละเมิดข้อมูล หลังกลุ่มแรนซัมแวร์ Clop อ้างขโมยข้อมูล 89GB

ยักษ์ใหญ่พลังงาน Shell ยืนยันกำลังสอบสวน "เหตุการณ์ที่อาจเกิดขึ้น" หลังกลุ่มแรนซัมแวร์ Clop อ้างว่าขโมยข้อมูลไปได้ถึง 89GB โดยการโจมตีครั้งนี้เชื่อมโยงกับช่องโหว่ในซอฟต์แวร์ PTC Windchill และ FlexPLM ที่ถูกใช้เล่นงานองค์กรหลายสิบแห่งพร้อมกัน

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน