News Update

News Update

☣️ เจาะลึก ToxicPanda 2.0: มัลแวร์สุดเนียน แอบยึดสิทธิ์ Android ดูดเงินเกลี้ยงบัญชี

📰 ยกระดับความอันตราย! ToxicPanda 2.0 มัลแวร์ธนาคาร Android สายพันธุ์ใหม่ อัปเกรดฟีเจอร์โหด เจาะแอปธนาคารและคริปโทฯ กว่า 349 แห่งทั่วโลก

ทีมวิจัยความปลอดภัยไซเบอร์ zLabs จาก Zimperium ได้ออกรายงานเตือนภัยการแพร่ระบาดของ ToxicPanda 2.0 มัลแวร์การเงิน (Banking Trojan) บนระบบปฏิบัติการ Android ที่ถูกยกเครื่องใหม่ทั้งหมด จากเดิมที่เคยระบาดในวงจำกัดเฉพาะบางประเทศในยุโรปและละตินอเมริกา มาสู่แคมเปญโจมตีระดับมหาภาคทั่วโลก

การอัปเกรดรอบนี้ทำให้มัลแวร์สามารถขยายขอบเขตเป้าหมายครอบคลุมสถาบันการเงิน แอปธนาคาร กระเป๋าเงินดิจิทัล (E-wallet) และแอปคริปโทเคอร์เรนซีรวมกว่า 349 แห่งใน 16 ประเทศ พร้อมทั้งยกระดับความสามารถในการเข้าควบคุมเครื่องปลายทางและการขโมยเงินได้อย่างสมบูรณ์แบบ 

    •    เป้าหมายโจมตี: แอปพลิเคชันทางการเงิน สถาบันการเงิน และแพลตฟอร์มคริปโทเคอร์เรนซีรวม 349 แห่ง
    •    กลไกการแพร่กระจาย: ใช้โครงสร้างพื้นฐาน Cloud ผ่าน AWS (Amazon Web Services) buckets เพื่อส่งไฟล์ติดตั้ง (Malicious APKs) ผ่านเทคนิค Malvertising และเว็บดาวน์โหลดปลอม
    •    ผลกระทบหลัก: ถูกยึดเครื่องเรียลไทม์ (Account Takeover), ขโมยรหัส PIN/Password, ตัดการป้องกันของระบบปฏิบัติการ และดูดเงินออกจากบัญชีอัตโนมัติ

📌 เจาะลึก 5 เทคนิคสุดแยบยลและฟีเจอร์อันตรายใน ToxicPanda 2.0

1. การมิสยูส Accessibility Service เพื่อแอบเปิด Wireless Debugging (ADB)
    •    มัลแวร์จะใช้สิทธิ์ Accessibility Services จำลองการกดหน้าจอ (Automated Taps) โดยที่ผู้ใช้ไม่รู้ตัว เพื่อเข้าไปเปิดเมนู Developer Options บนระบบ Android
    •    จากนั้นจะทำการเปิดฟังก์ชัน Wireless Debugging แล้วแอบอ่านรหัสจับคู่ SPAKE2 Pairing Code แบบ 6 หลักที่เด้งขึ้นมาบนหน้าจอเพื่อเชื่อมต่อผ่าน ADB (Android Debug Bridge)
    •    ผลลัพธ์: ทำให้แฮกเกอร์ได้สิทธิ์ระดับ Shell-Level Access สามารถส่งคำสั่งเข้าควบคุมระบบเครื่องเหยื่อ รันโค้ดระดับราก และบายพาสระบบความปลอดภัยของ Android ได้โดยไม่ต้องผ่านขั้นตอนขออนุญาตจากผู้ใช้เลย

2. การสร้าง Local VPN เพื่อตัดการติดต่อกับ Google Play Protect (Kill-Switch Defense)
    •    ToxicPanda 2.0 จะขอสิทธิ์ VPN Service Permission จากผู้ใช้ เพื่อสร้าง Local VPN Tunnel ขึ้นมาบนเครื่องสำหรับการคุมทราฟฟิกเครือข่ายภายใน
    •    มัลแวร์ใช้ช่องทางนี้ในการ บล็อกการเชื่อมต่อไปยังเซิร์ฟเวอร์ของ Google Play และ Google Play Protect โดยตรง
    •    ส่งผลให้ระบบความปลอดภัยในเครื่องไม่สามารถสแกน ตรวจจับ หรือสั่งลบแอปอันตรายออกได้ รวมถึงตัดช่องทางการอัปเดตแพตช์ความปลอดภัยของแอปพลิเคชันอื่นในเครื่องอีกด้วย

3. การเจาะระบบจัดการแบตเตอรี่เฉพาะค่าย (OEM Profiling & Persistence)
    •    บนสมาร์ตโฟน Android ของแต่ละแบรนด์ (เช่น Xiaomi, OPPO, Vivo, Samsung, Huawei) จะมีระบบประหยัดพลังงานที่คอยยับยั้งการทำงานของแอปในเบื้องหลัง (Background Apps)
    •    ToxicPanda 2.0 เพิ่มโค้ดตรวจสอบยี่ห้อและรุ่นของอุปกรณ์ (OEM Profiling) แล้วยิงคำสั่งยกเว้นตัวเองออกจากระบบ Battery Optimization ตามการตั้งค่าเฉพาะของแบรนด์นั้นๆ ทำให้มัลแวร์แอบรันในเบื้องหลังได้ตลอด 24 ชั่วโมงโดยไม่ถูกระบบปิด

4. เพิ่มชุดคำสั่ง C2 สูงถึง 167 คำสั่ง ควบคุมระยะไกลผ่าน WebSocket
    •    มัลแวร์เปลี่ยนการสื่อสารกับเซิร์ฟเวอร์ควบคุม (C2 Server) มาใช้โปรโตคอล WebSocket ร่วมกับการเข้ารหัส AES-ECB ทำให้การส่งคำสั่งขโมยข้อมูลและตอบสนองกับแฮกเกอร์เกิดขึ้นแบบเรียลไทม์ (Low-latency)
    •    รองรับคำสั่งควบคุมระยะไกลมากถึง 167 คำสั่ง ช่วยให้แฮกเกอร์สามารถทำ Automatic Transfer System (ATS) สั่งโอนเงินออกจากแอปธนาคารได้เอง หรือสั่งแอบถ่ายภาพหน้าจอ และดักจับพฤติกรรมการพิมพ์ (Keystroke Injection) ได้ทันที

5. เทคนิคการขโมย PIN และการสร้างหน้าจอปลอม (Fake Overlays & Lock Screen Harvest)
    •    Fake Phishing Overlay: เมื่อเหยื่อเปิดแอปธนาคารหรือกระเป๋าคริปโทฯ มัลแวร์จะวาดหน้าต่างอินเทอร์เฟซปลอมขึ้นมาทับ เพื่อล่อหลอกให้กรอกรหัสผ่าน รหัส PIN หรือ Seed Phrase
    •    Lock Screen Credential Harvest: สามารถสร้างหน้าจอแจ้งเตือนอัปเดตระบบปลอม (System Update Overlay) เพื่อบดบังการทำงานเบื้องหลัง พร้อมหลอกดักจับ PIN หรือ Password สำหรับปลดล็อกหน้าจอเครื่องเหยื่อ และหากเหยื่อพยายามลบมัลแวร์ มันจะแอบใช้สิทธิ์ Device Administrator เปลี่ยนรหัสผ่านปลดล็อกเครื่องทับของเดิมทันที

💡 สรุปสั้นๆ ท้ายข่าว: ToxicPanda 2.0 ไม่ได้อาศัยการเจาะช่องโหว่ซอฟต์แวร์แบบเดิมๆ แต่เป็นการ นำฟังก์ชันปกติของ Android (Accessibility, VPN, Developer Debugging) มาใช้งานผิดวัตถุประสงค์ (Feature Abuse) เพื่อยึดสิทธิ์ระดับสูงสุด ดังนั้น องค์กรและผู้ใช้ทั่วไปควรหลีกเลี่ยงการดาวน์โหลดไฟล์ APK นอก Google Play Store และปฏิเสธการให้สิทธิ์ Accessibility Service แก่แอปที่ไม่รู้จักโดยเด็ดขาดครับ!

Reference : ToxicPanda 2.0 Gets a Major Upgrade, Expanding Attacks Across 16 Countries

🛍️ จัดการภัยคุกคาม Android และเสริมเกราะ Endpoint Security ให้ธุรกิจคุณ โดยผู้เชี่ยวชาญจาก Secure Serve!

หวั่นใจเรื่องมัลแวร์การเงินและภัยคุกคาม Android แทรกซึมเข้าสู่อุปกรณ์ของพนักงานและผู้บริหารในองค์กร? Secure Serve พร้อมช่วยดูแลความปลอดภัยระบบ Mobility และ Endpoint Security ให้ครบวงจร!
    •    🛡️ ระบบ Mobile Device Management (MDM) & MTD: ควบคุมนโยบายความปลอดภัยบนมือถือพนักงาน บล็อกการ Sideload ไฟล์ APK และแจ้งเตือนทันทีเมื่อมีการเปิดใช้งาน Developer Options, Wireless Debugging หรือการขอสิทธิ์ Accessibility แปลกปลอม
    •    🔍 โซลูชัน Enterprise Endpoint Detection & Response (EDR): ตรวจจับพฤติกรรมผิดปกติจากการใช้งาน Process เบื้องหลัง การสร้าง Fake Overlay และการพยายามตัดการเชื่อมต่อ Security Services แบบเรียลไทม์
    •    ⚙️ บริการ Mobile Security Audit & Policy Hardening: ตรวจเช็กและวางสถาปัตยกรรมความปลอดภัยสำหรับการใช้งาน Mobile Banking, E-wallet และแอปพลิเคชันองค์กรให้สอดคล้องกับมาตรฐานสากล

📞 สนใจสั่งซื้อโซลูชันหรือขอใบเสนอราคา: ติดต่อทีมงาน Secure Serve ได้เลยครับ ทีมวิศวกรไซเบอร์ของเราพร้อมดูแลและปกป้องระบบของท่านเต็มที่!

share :

This website Collects

To give you a better experience, by continuing to use our website, you are agreeing to the use of cookies and personal data as set out in our Privacy Policy | Terms and Conditions

Accept