21 สิงหาคม 2569
ที่มา: The Hacker News
หมวด: โมบาย
นักวิจัยของ Kaspersky พบมัลแวร์ในจอกลางรถยนต์ระบบแอนดรอยด์ที่แพร่กระจายผ่านแอประบบสำหรับอัปเดตเฟิร์มแวร์ที่ติดมากับเครื่อง ทั้งรุ่นที่ติดตั้งเพิ่มเองและรุ่นที่มาจากโรงงาน โดยใช้เครื่องเหยื่อไปคลิกโฆษณาและทำหน้าที่เป็นพร็อกซีให้ทราฟฟิกของผู้อื่น
ทีมวิจัยของ Kaspersky เปิดเผยผลการตรวจสอบที่เริ่มมาตั้งแต่เดือนมิถุนายน 2026 ว่าพบมัลแวร์ในจอกลางรถยนต์ (head unit) ที่ใช้ระบบปฏิบัติการแอนดรอยด์บนแพลตฟอร์มของผู้ผลิตรายหนึ่ง ครอบคลุมทั้งอุปกรณ์ที่ผู้ใช้ซื้อมาติดตั้งเพิ่มเองและอุปกรณ์ที่ติดตั้งมาจากโรงงาน โดยเชื่อมโยงพฤติกรรมเข้ากับกลุ่มที่นักวิจัยเรียกว่า MoYu Group
จุดที่ทำให้เคสนี้น่ากังวลคือช่องทางแพร่กระจาย มัลแวร์ไม่ได้มาจากการที่ผู้ใช้เผลอติดตั้งแอปเถื่อน แต่มาจากแอประบบที่ติดมากับเครื่องซึ่งทำหน้าที่รับอัปเดต โดยแอปดังกล่าวเชื่อมต่อไปยังตัวกลางรับส่งข้อความแบบ MQTT บนโดเมนของผู้โจมตี แล้วดึงตัวติดตั้ง (dropper) ที่นักวิจัยตั้งชื่อว่า JarService ลงมาทำงานต่อ กล่าวคือช่องทางที่ควรใช้ส่งแพตช์กลับกลายเป็นช่องทางส่งมัลแวร์เสียเอง
ภาพประกอบข่าวหมวดโมบาย
ความสามารถของเพย์โหลดมีสองด้านหลัก ด้านแรกคือการฉ้อโกงโฆษณาโดยสั่งให้เครื่องเปิดหน้าเว็บและกดโฆษณาเบื้องหลังโดยเจ้าของรถไม่รู้ตัว ด้านที่สองคือการเปลี่ยนเครื่องให้กลายเป็นโหนดพร็อกซีในบ็อตเน็ต ซึ่งหมายความว่าทราฟฟิกของผู้อื่นจะวิ่งผ่านการเชื่อมต่ออินเทอร์เน็ตในรถของเหยื่อ นอกจากนี้ยังเก็บข้อมูลอุปกรณ์อย่างความละเอียดหน้าจอ รุ่นเครื่อง ชื่อเครือข่าย Wi-Fi และหมายเลข MAC พร้อมรองรับคำสั่งจากเซิร์ฟเวอร์ควบคุมถึงเก้าคำสั่ง รวมถึงการดาวน์โหลดโมดูลโค้ดเพิ่มและสั่งรันจาวาสคริปต์ใน WebView โดยนักวิจัยพบเพย์โหลดที่แตกต่างกันเจ็ดรูปแบบ ครอบคลุมเวอร์ชัน 3.57 ถึง 3.68
สิ่งที่ทำให้อุปกรณ์ประเภทนี้ป้องกันยากคือผู้ใช้ทั่วไปแทบไม่มีทางติดตั้งโปรแกรมป้องกันไวรัสลงไปเอง และการอัปเดตขึ้นอยู่กับผู้ผลิตทั้งหมด เมื่อช่องทางอัปเดตถูกยึด ผู้ใช้จึงแทบไม่เหลือทางเลือกนอกจากรอเฟิร์มแวร์ใหม่จากผู้ขาย
ภาพประกอบข่าวหมวดโมบาย
สำหรับทีมที่พัฒนาอุปกรณ์เชื่อมต่อหรือระบบฝังตัวในไทย เคสนี้เป็นตัวอย่างที่ควรนำไปทบทวนสถาปัตยกรรมของตัวเอง ประเด็นสำคัญคือการลงลายเซ็นดิจิทัลให้แพ็กเกจอัปเดตและตรวจสอบลายเซ็นก่อนติดตั้งเสมอ การไม่ใช้ MQTT หรือช่องทางสั่งการใด ๆ โดยปราศจากการยืนยันตัวตนและการเข้ารหัส การตรึงใบรับรองของเซิร์ฟเวอร์ปลายทาง และการจัดทำบัญชีส่วนประกอบซอฟต์แวร์ (SBOM) ของแอประบบที่มาจากผู้ขายภายนอก ส่วนผู้ใช้ทั่วไปควรเลือกซื้อจากแบรนด์ที่มีนโยบายอัปเดตชัดเจน และสังเกตปริมาณการใช้ดาต้าที่ผิดปกติของซิมในรถ
แหล่งข่าว เรียบเรียงจาก The Hacker News —
อ่านต้นฉบับ ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
คัดลอกลิงก์
ปรึกษาทีมของเรา