เอาอีกแล้ว พบแอปบน Google Play สอดไส้มัลแวร์นกต่อแอบลงมัลแวร์ดูดเงิน Anasta ลงเครื่องเหยื่อ
แอปสโตร์อย่างเป็นทางการของระบบปฏิบัติการ Android อย่าง Google Play นั้น ถึงแม้จะมีการยืนยันว่ามีการตรวจสอบอย่างเข้มงวด แต่หลายครั้งก็มักจะมีมัลแวร์หลุดเข้ามาบนสโตร์บ่อย ๆ และครั้งนี้ก็เป็นอีกครั้งหนึ่งที่ทาง Google พลาดเสียแล้ว
จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงการที่ทีมวิจัยจาก Securelist ซึ่งเป็นหน่วยงานย่อยของ Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัส (Anti-Virus) ทำการตรวจพบการกลับมาของมัลแวร์ประเภทดูดเงินจากเหยื่อ หรือ Banking Trojan ที่มีชื่อว่า Anatsa ในคราบแอปพลิเคชันปลอมที่ปลอมตัวเป็นแอปพลิเคชันสำหรับการอ่านไฟล์เอกสารในรูปแบบ PDF โดยตัวแอปพลิเคชันเหล่านี้จะทำหน้าที่เป็นมัลแวร์นกต่อ (Loader) ในการช่วยดึงมัลแวร์ตัวจริง (Payload) ของมัลแวร์ Anatsa ลงมาติดตั้งบนเครื่องของเหยื่อ ซึ่งการระบาดของมัลแวร์ตัวนี้ผ่านทางแอปปลอมบน Google Play นั้นเรียกได้ว่าไม่ใช่ครั้งแรก แต่เป็นข่าวมาหลายครั้งแล้วร่วมกับมัลแวร์ตัวอื่น ๆ ที่ทำให้เกิดข้อกังขาในมาตรฐานของการกลั่นกรองแอปพลิเคชันบนแพลตฟอร์มดังกล่าว ซึ่งมัลแวร์ Anatsa นั้นมีความสามารถในการเก็บข้อมูลทางการเงิน รวมทั้งข้อมูลสำคัญต่าง ๆ บนเครื่องของเหยื่อ เพื่อให้อาชญากรรมทางการเงินของแฮกเกอร์ที่มุ่งหวังต่อเหยื่อสามารถดำเนินการได้ง่ายยิ่งขึ้น
สำหรับขั้นตอนการฝังมัลแวร์ลงเครื่องนั้นจะเริ่มจากการที่เหยื่อดาวน์โหลดแอปพลิเคชันปลอมลงมาติดตั้ง โดยเบื้องหน้านั้นแอปพลิเคชันปลอมก็จะดูเหมือนแอปพลิเคชันที่ใช้งานได้ตามปกติ ไม่มีข้อผิดแผกใด ๆ จนกระทั่งตัวแอปจะทำการเด้งหน้าลวงให้เหยื่อเชื่อว่า ต้องทำการอัปเดตก่อนถึงจะใช้งานต่อได้ ซึ่งถ้าเหยื่อทำการอนุมัติก็จะนำไปสู่การดาวน์โหลด Payload ของมัลแวร์ลงมาติดตั้งบนเครื่องต่อไป ซึ่งจากการตรวจสอบของทีมวิจัยนั้นพบว่าพฤติกรรมของ Loader นั้นมีการรวบรวมข้อมูลต่าง ๆ ที่ถูกรวบรวมโดนชุดเครื่องมือพัฒนาซอฟต์แวร์ (SDK หรือ Software Development Kits) ซึ่งข้อมูลเหล่านั้นจะมีการรวมข้อมูลสำคัญอย่าง ที่มาของตัวแอปที่เหยื่อดาวน์โหลดลงมา ส่งกลับไปยังเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) เพื่อให้แฮกเกอร์ตัดสินใจว่าจะทำการส่ง Payload ลงไปให้เหยื่อหรือไม่ ซึ่งวิธีการดังกล่าวนั้นเป็นวิธีการที่เรียกว่า การส่งมัลแวร์แบบคัดเลือกเหยื่อ หรือ Selective Delivery ที่ทำให้ไม่ใช่ทุกรายที่ดาวน์โหลดไปนั้นจะติดมัลแวร์ ทำให้การตรวจสอบคัดกรองแอปพลิเคชันโดยทีมงานของทางแอปสโตร์ทำได้ยากยิ่งขึ้น
นอกจากนั้นทางทีมวิจัยยังได้ตรวจพบสถิติที่น่าสนใจคือ ในสถิติการบล็อกมัลแวร์โดยเครื่องมือของ Kaspersky กว่า 1.99 ล้านครั้งนั้น มีการตรวจพบ Banking Trojan เป็นจำนวนมากถึง 30.77% ของการบล็อกทั้งหมด นอกจากนี้ยังมีการตรวจพบว่า มีแพ็คเกจ (Package) ที่เกี่ยวข้องกับมัลแวร์ประเภทดังกล่าวสูงสุดมากถึง 93,574 แพ็คเกจในไตรมาสนี้อีกด้วย และถึงแม้ตัวเลขของแพ็คเกจดังกล่าวจะค่อย ๆ ลดลงแต่ก็ไม่ได้หมายความว่าอันตรายจะลดลง เพราะแพ็คเกจที่ยังเหลืออยู่นั้นจะมุ่งเน้นไปในเชิงการพัฒนา อัปเดต ให้มีความสามารถที่ร้ายกาจมากขึ้น และมีการส่งมัลแวร์เข้าอย่างแนบเนียนยิ่งขึ้น เรียกได้ว่าอาจจะอันตรายมากกว่าช่วงที่มีแพ็คเกจจำนวนมากเสียอีก
➤ Website : https://www.thaiware.com
➤ Facebook : https://www.facebook.com/thaiware
➤ Twitter : https://www.twitter.com/thaiware
➤ YouTube : https://www.youtube.com/thaiwaretv