มัลแวร์ Rokarolla ตัวใหม่บน Android ขโมย PIN, รหัส SMS และเงินในกระเป๋า crypto

นักวิจัยด้านความปลอดภัยจาก Zimperium’s zLabs เปิดเผยการค้นพบมัลแวร์ banking trojan ตัวใหม่บน Android ชื่อ Rokarolla ที่มีคำสั่งควบคุมจากระยะไกลถึง 137 คำสั่ง และเล็งเป้าไปที่แอปธนาคารและกระเป๋า cryptocurrency กว่า 217 แอป มัลแวร์แพร่กระจายผ่านเว็บไซต์ปลอมที่แอบอ้างเป็นแอปดังอย่าง TikTok และ Chrome โดยมี dropper ที่ปลอมตัวเป็น Google Play Protect เพื่อขอสิทธิ์ Accessibility และปิดการทำงานของ Play Protect ทันทีที่ติดตั้งสำเร็จ
Rokarolla ใช้เทคนิค overlay โดยดาวน์โหลดหน้า login ปลอมในรูปแบบ HTML มาซ้อนทับแอปธนาคารจริงเพื่อขโมยข้อมูลที่ผู้ใช้พิมพ์ รวมถึงเลียนแบบหน้า lock screen เพื่อขโมย PIN, pattern หรือ password นอกจากนี้ยังอ่านและส่ง SMS เพื่อดักรหัส OTP, บล็อกสายเรียกเข้าจากธนาคาร, บันทึก keystroke และหน้าจอผ่าน Accessibility แทน MediaProjection ที่จะแสดงข้อความเตือน รวมถึงแก้ไข clipboard เพื่อสลับที่อยู่กระเป๋า crypto ของเหยื่อไปยังกระเป๋าของผู้โจมตี ทาง Zimperium แนะนำให้ติดตั้งแอปจาก Google Play เท่านั้น, เปิด Play Protect ไว้ตลอด และปฏิเสธคำขอสิทธิ์ Accessibility ที่ไม่คาดคิด
ที่มา: The Hacker News
คำศัพท์เทคนิคที่น่าสนใจ
- Banking Trojan – มัลแวร์ประเภทหนึ่งที่ออกแบบมาเพื่อขโมยข้อมูลทางการเงินจากผู้ใช้ เช่น ข้อมูลบัญชีธนาคารและรหัสผ่าน
- Overlay Attack – เทคนิคโจมตีที่มัลแวร์ซ้อนหน้าจอปลอมทับแอปจริง เพื่อหลอกให้ผู้ใช้กรอกข้อมูลสำคัญ
- Dropper – มัลแวร์ตัวแรกที่ทำหน้าที่ติดตั้ง payload ตัวจริงเข้าสู่เครื่องเหยื่อ มักปลอมตัวเป็นแอปที่ดูน่าเชื่อถือ
- Accessibility Service – ฟีเจอร์ของ Android ที่ออกแบบมาเพื่อช่วยเหลือผู้ใช้ที่มีความบกพร่อง แต่ถูกมัลแวร์ใช้เพื่อควบคุมเครื่องโดยไม่ต้องขอสิทธิ์เพิ่ม
- Command and Control (C2) Server – เซิร์ฟเวอร์ที่ผู้โจมตีใช้สั่งการและรับข้อมูลจากมัลแวร์ที่ติดตั้งในเครื่องเหยื่อ
- Keylogger – โปรแกรมหรือมัลแวร์ที่บันทึกทุกการกดแป้นพิมพ์ของผู้ใช้เพื่อขโมยข้อมูล
- Google Play Protect – ระบบรักษาความปลอดภัยของ Google ที่สแกนแอปบนอุปกรณ์ Android เพื่อตรวจจับมัลแวร์
- OTP (One-Time Password) – รหัสผ่านที่ใช้ได้ครั้งเดียว มักถูกส่งผ่าน SMS เพื่อยืนยันการทำธุรกรรม