สรุปสั้น

นักวิจัยด้านความปลอดภัยเปิดโปงแคมเปญมัลแวร์ Android ที่ซับซ้อน ซึ่งฉวยประโยชน์จากความตึงเครียดทางภูมิรัฐศาสตร์ในภูมิภาคอ่าวเปอร์เซีย โดยปลอมตัวเป็นแอปแจ้งเตือนเหตุฉุกเฉินอย่างเป็นทางการของหน่วยป้องกันพลเรือนบาห์เรน (Bahrain Civil Defense) มัลแวร์ปลอมชื่อ BH Alert นี้ทำหน้าที่ปล่อยโทรจันควบคุมระยะไกล (Remote Access Trojan หรือ RAT) แบบหลายขั้นตอน ที่สามารถเก็บเกี่ยวข้อมูลอ่อนไหวของผู้ใช้ได้ ทั้งรหัส PIN หน้าล็อกหน้าจอ, รหัสผ่านครั้งเดียว (OTP), ข้อความ SMS และรหัสผ่านธนาคาร ตลอดเดือนกรกฎาคมที่ผ่านมา ประเทศในอ่าวเปอร์เซียอย่างบาห์เรนและคูเวตเปิดใช้ไซเรนป้องกันพลเรือนและออกคำแนะนำฉุกเฉินหลังเผชิญภัยคุกคามจากขีปนาวุธในภูมิภาค กระแสความตื่นตัวด้านความปลอดภัยสาธารณะนี้ทำให้ยอดดาวน์โหลดแอปแจ้งเตือนอย่างเป็นทางการพุ่งสูง จนกลายเป็นช่องว่างให้ผู้โจมตีฉวยโอกาส นักวิจัยจากบริษัท DreamGroup ตรวจพบแคมเปญนี้เมื่อวันที่ 17 กรกฎาคม โดยผู้โจมตีอาศัยความเร่งด่วนของสถานการณ์กระจายแอปที่ฝังโทรจันผ่านหน้า Google Play ปลอมและพอร์ทัลรัฐบาลบาห์เรนปลอม โครงสร้างพื้นฐานที่เป็นอันตรายนี้เลียนแบบแพลตฟอร์มจริงได้แม่นยำสูง ทั้งยอดดาวน์โหลดปลอม รีวิวผู้ใช้ที่แต่งขึ้น และตราสัญลักษณ์ปลอมว่า Verified by Play Protect

รายละเอียดข่าว

เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 23 กรกฎาคม 2569 ว่าบริษัท DreamGroup ตรวจพบแคมเปญ BH Alert เมื่อวันที่ 17 กรกฎาคม โดยแคมเปญนี้อาศัยเครือข่ายโดเมนที่มีชื่อคล้ายของจริงเพื่อล่อเหยื่อ ได้แก่ playgoogle[.]alertbh[.]com, download[.]alert-bh[.]com และ download[.]bh-security[.]com หน้าเว็บเหล่านี้จำลองหน้าร้าน Google Play และพอร์ทัลรัฐบาลอย่างเป็นทางการ พร้อมทั้งใส่แอนิเมชันการติดตั้งจำลองและสคริปต์ติดตาม Meta Pixel เพื่อหลอกให้เหยื่อดาวน์โหลดไฟล์ APK ที่ฝังมัลแวร์ซึ่งโฮสต์อยู่นอกสโตร์ทางการ

ผู้โจมตีใช้ช่องทางส่งมัลแวร์สองแบบหลัก แบบแรกคือการปลอมเป็น Google Play ด้วยหน้าที่มีลำดับการติดตั้งปลอมและหน่วงการส่งไฟล์ APK อีกแบบคือการปลอมพอร์ทัลรัฐบาล โดยใส่ตราสัญลักษณ์ของหน่วยป้องกันพลเรือนและติดตาม Meta Pixel เพื่อดูปฏิสัมพันธ์ของผู้ใช้ ส่วนช่องทางติดเชื้อเริ่มต้นน่าจะเป็นการส่งข้อความหลอกลวง (smishing) หรือลิงก์อันตรายที่กระจายผ่านโซเชียลมีเดียและแพลตฟอร์มแชต เมื่อเหยื่อหลงกลติดตั้ง แอป BH Alert ปลอมจะเดินเครื่องด้วยลูกโซ่การติดมัลแวร์สี่ขั้นตอนที่ออกแบบมาเพื่อความลับและความคงทน

rat malware android ban bahrain civil defense banking credentials
rat malware android ban bahrain civil defense banking credentials

วิธีการโจมตี

ลูกโซ่การติดมัลแวร์ประกอบด้วยสี่ขั้นตอน เริ่มจากขั้นที่ 0 (Ematterassist) เป็นตัวโหลดที่เข้ารหัสด้วย RC4 และปลอมตัวเป็นไฟล์ฟอนต์ (ZfChs.ttf) เพื่อฉีดโค้ด DEX ที่ซ่อนไว้ ตามด้วยขั้นที่ 1 (com.kit.kitty) ที่เป็นอินเทอร์เฟซหลอกลวงทางจิตวิทยา ขอสิทธิ์การเข้าถึงและติดตั้งเพย์โหลด APK ตัวที่สอง จากนั้นขั้นที่ 2 (Hvoicemanual) เป็นเชลล์ RC4 ตัวรองที่ถอดรหัสและรันเพย์โหลด RAT หลัก และปิดท้ายด้วยขั้นที่ 3 (com.kisa.octagonpanel) ที่ RAT ชื่อ OctagonPanel หรือ Ward RAT เข้าควบคุมและเฝ้าติดตามอุปกรณ์อย่างเต็มรูปแบบผ่าน C2 ตัวอย่างเช่น APK เริ่มต้นจะถอดรหัส ZfChs.ttf ที่บรรจุ Android bytecode ที่รันได้ ทำให้มัลแวร์เลี่ยงกฎตรวจจับแบบสถิตพื้นฐานได้

เมื่อติดตั้งแล้ว RAT จะใช้ Android Accessibility Service (WardAccessibilityService) ในทางที่ผิดร่วมกับสิทธิ์ระบบที่ยกระดับ เพื่อควบคุมอุปกรณ์อย่างละเอียด ความสามารถหลักได้แก่ การขโมยข้อมูลหน้าล็อกด้วยการเก็บ PIN และรูปแบบปลดล็อก, การดักข้อความเพื่อจับ SMS และรหัส OTP, การแสดงหน้าฟิชชิงซ้อนทับ (overlay) หน้าล็อกอินของแอปธนาคาร, การสอดแนมด้วยการจับภาพหน้าจอ, การขโมยข้อมูลจำนวนมากทั้งรายชื่อผู้ติดต่อ ประวัติการโทร และรายการแอปที่ติดตั้ง ตลอดจนการรับคำสั่งจากระยะไกลผ่าน C2 ที่เข้ารหัส มัลแวร์สร้างความคงทนด้วย foreground service, กระบวนการเฝ้าระวัง (watchdog) และ boot receiver เพื่อรอดจากการรีบูตและการพยายามถอนการติดตั้ง กลไกที่น่าสนใจอีกอย่างคือการติดตั้งบริการ VPN ปลอมที่จงใจตัดการเชื่อมต่อปกติของเครื่อง ทำให้แอปที่ถูกกฎหมายเข้าเน็ตไม่ได้ ขณะที่ส่วนประกอบที่ผู้โจมตีควบคุมยังทำงานต่อ เป็นการบีบให้เหยื่อทำขั้นตอนติดตั้งอันตรายจนจบพร้อมรักษาช่องทางสื่อสารของผู้โจมตีไว้ นอกจากนี้มัลแวร์ยังมีกลไกต้านการวิเคราะห์หลายชั้น ทั้งเพย์โหลดเข้ารหัส RC4 ที่ซ่อนในไฟล์ฟอนต์ .ttf และไฟล์ .jar, การฉีดโค้ดขณะรันเข้าสู่ classloader ของ Android, เส้นทางโค้ดที่บิดเบือน และการซ่อนหน้า overlay ออกจากเมนูแอปล่าสุด

ผลกระทบต่อไทย

แม้แคมเปญนี้จะพุ่งเป้าไปที่ผู้ใช้ในบาห์เรนและภูมิภาคอ่าวเปอร์เซียโดยตรง แต่รูปแบบการโจมตีที่ฉวยเหตุการณ์ฉุกเฉินหรือภัยพิบัติมาปลอมเป็นแอปทางการของหน่วยงานรัฐ ถือเป็นแม่แบบที่ผู้โจมตีนำมาใช้ซ้ำได้กับทุกประเทศ รวมถึงไทยที่มีการใช้แอปแจ้งเตือนภัยพิบัติและแอปราชการเพิ่มขึ้น ผู้ใช้ Android ในไทยจึงควรระวังการถูกหลอกให้ดาวน์โหลดแอปนอกสโตร์ทางการในช่วงที่เกิดเหตุฉุกเฉินหรือกระแสความตื่นตัว เพราะเป็นช่วงที่ผู้โจมตีมักฉวยโอกาส และเทคนิคที่มัลแวร์ตัวนี้ใช้ ทั้งการใช้ Accessibility Service ควบคุมเครื่อง การซ้อนหน้าฟิชชิงบนแอปธนาคาร และการดัก OTP ล้วนเป็นภัยคุกคามเดียวกับที่โทรจันธนาคารบน Android โจมตีผู้ใช้ไทยมาอย่างต่อเนื่อง

คำแนะนำ

ผู้ใช้ในภูมิภาคที่ได้รับผลกระทบและผู้ใช้ทั่วไปควรดาวน์โหลดแอปจากสโตร์ทางการเท่านั้น ตรวจสอบข้อมูลผู้พัฒนาก่อนติดตั้งทุกครั้ง หลีกเลี่ยงการคลิกลิงก์ที่มากับข้อความที่ไม่ได้ร้องขอ และพิจารณาสิทธิ์การเข้าถึงของแอปอย่างรอบคอบ โดยให้ความสำคัญเป็นพิเศษกับคำขอใช้ Accessibility Service และสิทธิ์เข้าถึง SMS ซึ่งเป็นสองสิทธิ์ที่มัลแวร์ประเภทนี้ต้องการมากที่สุด หากพบว่าแอปแจ้งเตือนภัยขอสิทธิ์เหล่านี้โดยไม่มีเหตุจำเป็น ควรตั้งข้อสงสัยและไม่อนุญาต

Indicators of Compromise (IoCs)

หมายเหตุ: domain ถูก defang เพื่อความปลอดภัย

ประเภทIndicatorคำอธิบาย
Domainplaygoogle[.]alertbh[.]comหน้า Google Play ปลอม
Domaindownload[.]alert-bh[.]comหน้าดาวน์โหลด APK ปลอม
Domaindownload[.]bh-security[.]comพอร์ทัลรัฐบาลปลอม
Packagecom.kit.kittyขั้นที่ 1 อินเทอร์เฟซหลอกลวง
Packagecom.kisa.octagonpanelขั้นที่ 3 OctagonPanel / Ward RAT
FileZfChs.ttfตัวโหลด RC4 ปลอมเป็นไฟล์ฟอนต์ (ขั้น 0)

แหล่งอ้างอิง