![]()
ระวังมัลแวร์ ToxicPanda 2.0 บน Android ที่เพิ่มความสามารถในการโจมตีอย่างมาก โดยหนึ่งในเทคนิคที่น่ากังวลคือการหลอกให้ผู้ใช้อนุญาตสิทธิ VPN ก่อนนำสิทธิดังกล่าวมาใช้ควบคุมการรับส่งข้อมูลบนเครื่อง และขัดขวางการติดต่อกับ Google Play และ Google Play Services ซึ่งอาจกระทบต่อกลไกด้านความปลอดภัยอย่าง Google Play Protect ได้
ToxicPanda 2.0 อันตรายกว่าเดิมอย่างไร?
ข้อมูลจากนักวิจัยด้านความปลอดภัยของ Zimperium ระบุว่า ToxicPanda รุ่นใหม่ขยายเป้าหมายไปยังแอปด้านธนาคาร การเงิน กระเป๋าเงินดิจิทัล และคริปโต โดยรองรับการสร้างหน้าจอปลอมเพื่อโจมตีแอปและสถาบันการเงินรวม 349 แห่งใน 16 ประเทศ จากเดิมที่พบเป้าหมายเพียง 16 แอป พร้อมเพิ่มชุดคำสั่งสำหรับควบคุมมัลแวร์จากระยะไกลเป็น 167 คำสั่ง
นอกจากนี้ยังพบกลไกสำหรับ ขโมย PIN จากแอปธนาคารและคริปโตมากกว่า 140 แอป โดยอาศัยการซ้อนหน้าจอหรือ Overlay รวมถึงใช้ Android Accessibility Service ซึ่งตามปกติเป็นฟีเจอร์ช่วยการเข้าถึง แต่สามารถถูกมัลแวร์นำไปใช้ตรวจสอบสิ่งที่แสดงบนหน้าจอและควบคุมการทำงานบางอย่างของอุปกรณ์ได้
หลอกขอสิทธิ VPN เพื่อขวาง Google Play
หนึ่งในความสามารถสำคัญของ ToxicPanda 2.0 คือการทำงานในลักษณะ Dropper โดยแสดงหน้าติดตั้งปลอมผ่าน WebView และพยายามโน้มน้าวให้เหยื่ออนุญาตสิทธิ VPN
เมื่อได้รับอนุญาต มัลแวร์สามารถสร้าง Local VPN Interface เพื่อควบคุมทราฟฟิกเครือข่ายที่วิ่งผ่านอุปกรณ์ และ บล็อกการสื่อสารของ Google Play และ Google Play Services ได้
ความสามารถนี้อาจทำให้มัลแวร์เข้าไปแทรกแซงการตรวจสอบแอป การอัปเดต และการสื่อสารกับระบบ Play Protect ซึ่งเป็นหนึ่งในกลไกที่ Google ใช้ตรวจหาและจัดการแอปที่อาจเป็นอันตรายบน Android ค้นหาและดาวน์โหลดแผนที่สำหรับการเดินทาง
หลังจากเตรียมสภาพแวดล้อมดังกล่าวแล้ว Dropper จะถอดรหัส Payload ตัวจริงที่ซ่อนอยู่ภายในไฟล์ของแอปและติดตั้งลงบนอุปกรณ์ ก่อนพยายามขอสิทธิ Accessibility Service เพิ่มเติม
ยังใช้ Wireless Debugging ยึดเครื่องได้ลึกขึ้น
อีกหนึ่งความสามารถที่น่าจับตาคือการใช้ Android Wireless Debugging (ADB) ซึ่งเป็นเครื่องมือที่ออกแบบมาสำหรับนักพัฒนา
ToxicPanda 2.0 สามารถอาศัย Accessibility Service ช่วยดำเนินขั้นตอนต่าง ๆ เพื่อเปิด Developer Options และ Wireless Debugging รวมถึงอ่านรหัส Pairing เพื่อนำไปจับคู่ ADB ส่งผลให้ผู้โจมตีสามารถเข้าถึงระบบในระดับ Shell และมีช่องทางควบคุมอุปกรณ์ได้ลึกกว่าเดิม
ปลอมหน้าธนาคารเพื่อขโมยรหัส
เมื่อติดตั้งสำเร็จ ToxicPanda 2.0 สามารถตรวจสอบรายการแอปที่อยู่บนเครื่อง และส่งข้อมูล Package Name กับไอคอนแอปกลับไปยังเซิร์ฟเวอร์ Command and Control (C2)
หากพบว่าเหยื่อเปิดแอปการเงินที่อยู่ในรายชื่อเป้าหมาย มัลแวร์สามารถเรียกหน้าจอ HTML ปลอมมาซ้อนทับแอปจริง หน้าจอเหล่านี้ถูกออกแบบให้คล้ายกับหน้าล็อกอินหรือหน้าทำธุรกรรม เพื่อหลอกให้ผู้ใช้กรอกข้อมูลสำคัญ เช่น ชื่อผู้ใช้ รหัสผ่าน และ PIN ก่อนส่งข้อมูลกลับไปยังผู้โจมตี
ผู้ใช้ Android ป้องกันอย่างไร?
สิ่งสำคัญคือหลีกเลี่ยงการติดตั้งไฟล์ APK จากลิงก์หรือเว็บไซต์ที่ไม่น่าเชื่อถือ โดยเฉพาะแอปที่ดาวน์โหลดมาจากข้อความ อีเมล หรือเว็บไซต์ที่ไม่ใช่ช่องทางอย่างเป็นทางการ เพราะแคมเปญ ToxicPanda 2.0 ที่นักวิจัยตรวจพบมีการนำไฟล์อันตรายไปฝากไว้บนโครงสร้างพื้นฐาน Cloud เพื่อใช้กระจายมัลแวร์ด้วย
ควรตรวจสอบให้ดีก่อนอนุญาตสิทธิสำคัญ เช่น VPN, Accessibility Service และ Wireless Debugging โดยเฉพาะเมื่อแอปทั่วไปขอสิทธิที่ดูไม่เกี่ยวข้องกับหน้าที่ของแอป รวมถึงเปิดใช้งาน Google Play Protect และอัปเดต Android กับแอปต่าง ๆ ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ ค้นหาและดาวน์โหลดแผนที่สำหรับการเดินทาง
Google ระบุว่า Play Protect สามารถตรวจสอบแอปจาก Google Play รวมถึงสแกนหาแอปที่อาจเป็นอันตรายจากแหล่งอื่น แจ้งเตือน ปิดใช้งาน หรือลบแอปอันตรายออกจากอุปกรณ์ได้ในบางกรณี
ToxicPanda 2.0 จึงเป็นอีกตัวอย่างที่แสดงให้เห็นว่า มัลแวร์ Android กำลังพยายามโจมตีไม่เพียงแค่แอปธนาคาร แต่ยังมุ่งเล่นงาน ระบบป้องกันของตัวอุปกรณ์เอง เพื่อเปิดทางให้การขโมยข้อมูลและควบคุมเครื่องทำได้ยากต่อการตรวจจับมากขึ้น
ที่มา : it24hrs.com / เผยแพร่วันที่ 24 ส.ค.69
Link : https://it24hrs.com/2026/toxicpanda-2-android-malware-vpn-google-play-protect/









