SCT

กำลังเตรียมประสบการณ์ดิจิทัล

โฆษณาปลอมบนโซเชียลดันโทรจันแอนดรอยด์ StreamRat เข้าควบคุมเครื่องได้เกือบทั้งหมด

นักวิจัยพบแคมเปญกระจายโทรจันธนาคารบนแอนดรอยด์ชื่อ StreamRat ผ่านโฆษณาบริการสตรีมมิงปลอมบนแพลตฟอร์มโซเชียล โดยโฆษณาชุดนี้เข้าถึงบัญชีผู้ใช้ในสหภาพยุโรปกว่า 570,000 บัญชี

นักวิจัยพบแคมเปญกระจายโทรจันธนาคารบนแอนดรอยด์ชื่อ StreamRat ผ่านโฆษณาบริการสตรีมมิงปลอมบนแพลตฟอร์มโซเชียล โดยโฆษณาชุดนี้เข้าถึงบัญชีผู้ใช้ในสหภาพยุโรปกว่า 570,000 บัญชี

ทีมวิจัยของ ThreatFabric เปิดเผยการวิเคราะห์โทรจันบนแอนดรอยด์ชื่อ StreamRat ซึ่งเป็นมัลแวร์สายธนาคารที่เปิดทางให้ผู้ควบคุมสั่งงานเครื่องเหยื่อได้เกือบทั้งหมดผ่านกระบวนการติดเชื้อหลายขั้น จุดที่ทำให้แคมเปญนี้แตกต่างคือช่องทางกระจาย ซึ่งไม่ใช่เว็บมืดหรือลิงก์ในข้อความ แต่เป็นโฆษณาที่จ่ายเงินซื้อพื้นที่บนแพลตฟอร์มโซเชียลกระแสหลัก

โฆษณาถูกทำให้ดูเหมือนบริการดูโทรทัศน์ออนไลน์ โดยเน้นกลุ่มผู้ใช้ที่พูดภาษาสเปนเป็นหลัก แคมเปญเดินเครื่องระหว่างวันที่ 11 มิถุนายนถึง 3 กรกฎาคม 2026 และมีผู้เห็นโฆษณาอย่างน้อยหนึ่งครั้งในสหภาพยุโรปประมาณ 570,950 บัญชี ส่วนจำนวนเครื่องที่ติดเชื้อจริงยังไม่มีการรายงาน

ภาพประกอบข่าวหมวดโมบาย
ภาพประกอบข่าวหมวดโมบาย

เมื่อผู้ใช้ติดตั้งแอปและอนุญาตสิทธิ์การเข้าถึงสำหรับผู้พิการ (Accessibility) ซึ่งเป็นสิทธิ์ที่ออกแบบมาให้แอปช่วยเหลือควบคุมหน้าจอแทนผู้ใช้ มัลแวร์จะได้ความสามารถชุดใหญ่ทันที ทั้งการดักการพิมพ์ การซ้อนหน้าจอปลอมทับแอปจริงเพื่อขโมยข้อมูลรับรอง การอ่านสิ่งที่แสดงอยู่บนหน้าจอ และการสั่งงานเครื่องจากระยะไกล รวมถึงการจับภาพหน้าจอในลักษณะที่หลบตัวบ่งชี้ปกติที่ระบบใช้เตือนผู้ใช้

สิทธิ์การเข้าถึงสำหรับผู้พิการเป็นจุดที่มัลแวร์แอนดรอยด์ใช้ซ้ำแล้วซ้ำอีกมาหลายปี เพราะเป็นสิทธิ์เดียวที่ให้ควบคุมได้เกือบทุกอย่าง และผู้ใช้ทั่วไปมักไม่เข้าใจว่ากำลังอนุญาตอะไร แคมเปญจึงออกแบบหน้าจอขอสิทธิ์ให้ดูเหมือนขั้นตอนติดตั้งปกติ

ภาพประกอบข่าวหมวดโมบาย
ภาพประกอบข่าวหมวดโมบาย

สำหรับผู้ใช้และองค์กรในไทยซึ่งเป็นตลาดที่มีการหลอกลวงผ่านแอปปลอมสูง คำแนะนำที่ตรงที่สุดคือไม่ติดตั้งไฟล์ APK จากแหล่งที่ไม่ใช่ร้านค้าอย่างเป็นทางการ และปฏิเสธคำขอสิทธิ์ที่ไม่เกี่ยวกับหน้าที่ของแอป โดยเฉพาะสิทธิ์การเข้าถึงสำหรับผู้พิการซึ่งแอปดูหนังหรือแอปทั่วไปไม่มีเหตุผลต้องใช้ ส่วนทีมไอทีขององค์กรควรบล็อกไอพีของเซิร์ฟเวอร์ควบคุมที่รายงานไว้คือ 45.147.28.59 และ 193.32.2.245 และสำหรับองค์กรที่ให้พนักงานใช้เครื่องส่วนตัวทำงาน ควรกำหนดให้เครื่องที่เข้าถึงระบบภายในต้องไม่เปิดการติดตั้งจากแหล่งที่ไม่รู้จัก

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

พบมัลแวร์แอนดรอยด์ในจอกลางรถยนต์ แพร่ผ่านระบบอัปเดตในตัวเครื่อง หลอกคลิกโฆษณาและทำบ็อตเน็ตพร็อกซี โมบาย

พบมัลแวร์แอนดรอยด์ในจอกลางรถยนต์ แพร่ผ่านระบบอัปเดตในตัวเครื่อง หลอกคลิกโฆษณาและทำบ็อตเน็ตพร็อกซี

นักวิจัยของ Kaspersky พบมัลแวร์ในจอกลางรถยนต์ระบบแอนดรอยด์ที่แพร่กระจายผ่านแอประบบสำหรับอัปเดตเฟิร์มแวร์ที่ติดมากับเครื่อง ทั้งรุ่นที่ติดตั้งเพิ่มเองและรุ่นที่มาจากโรงงาน โดยใช้เครื่องเหยื่อไปคลิกโฆษณาและทำหน้าที่เป็นพร็อกซีให้ทราฟฟิกของผู้อื่น

อ่านข่าวนี้
พบบริการฟิชชิงสำเร็จรูปใช้เอเจนต์เสียง AI โทรหลอกขอรหัสปลดล็อกไอโฟน ความปลอดภัย

พบบริการฟิชชิงสำเร็จรูปใช้เอเจนต์เสียง AI โทรหลอกขอรหัสปลดล็อกไอโฟน

นักวิจัยเปิดโปงแพลตฟอร์มฟิชชิงสำเร็จรูปที่ใช้เอเจนต์เสียง AI สวมบทบาทเป็นเจ้าหน้าที่ฝ่ายสนับสนุน โทรหาเหยื่อที่ทำเครื่องหาย แล้วหลอกให้บอกรหัสปลดล็อกด้วยปากเปล่า เพื่อปลดล็อกเครื่องที่ถูกขโมยไปขายต่อ

อ่านข่าวนี้
Android 17 เปิดใช้ Encrypted Client Hello ทั้งระบบ ซ่อนชื่อเว็บที่เข้าจากผู้ให้บริการเครือข่าย โมบาย

Android 17 เปิดใช้ Encrypted Client Hello ทั้งระบบ ซ่อนชื่อเว็บที่เข้าจากผู้ให้บริการเครือข่าย

Google ประกาศให้ Android 17 รองรับ Encrypted Client Hello ในระดับระบบปฏิบัติการ ทำให้ชื่อโดเมนของเว็บและแอปที่ผู้ใช้เข้าถึงถูกเข้ารหัส ผู้ให้บริการเครือข่ายและผู้ดักฟังระหว่างทางจึงมองไม่เห็นว่าผู้ใช้เข้าเว็บใด

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน