นักวิจัยด้านความปลอดภัยเปิดเผยมัลแวร์ Android ตัวใหม่ชื่อ Manic ซึ่งผสมผสานความสามารถของ Banking Malware และ Spyware เข้าด้วยกัน โดยมุ่งโจมตีแอปพลิเคชันอย่างน้อย 169 รายการ ครอบคลุม Mobile Banking, eID, Payment, Cryptocurrency Wallet และ Authenticator จุดที่น่ากังวลที่สุดคือความสามารถในการ ส่งต่อข้อมูลที่ขโมยผ่านอุปกรณ์ใกล้เคียง ทำให้แม้เครื่องที่ติดมัลแวร์จะไม่เชื่อมต่ออินเทอร์เน็ตโดยตรง ข้อมูลก็ยังสามารถรั่วไหลออกไปได้
รายละเอียดความสามารถของมัลแวร์
Manic เป็นแพลตฟอร์ม Fraud ที่ออกแบบมาเพื่อ Device Takeover (DTO) โดยรวมความสามารถด้านการขโมย Credential และการยืนยันตัวตน เข้ากับการ เฝ้าดูหน้าจอแบบเรียลไทม์และควบคุมเครื่องจากระยะไกล มัลแวร์นี้เคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนกุมภาพันธ์ 2569 และอาศัยสิทธิ์ Accessibility Service และ Notification Access เพื่อขโมยรหัสผ่าน, PIN, OTP, Recovery Phrase รวมถึงข้อมูลบนหน้าจอและไฟล์ต่างๆ ในเครื่อง
จุดเด่นที่ทำให้ Manic แตกต่างจาก Banking Malware ทั่วไปคือกลไก Peer-to-peer Relay ซึ่งอาศัยการสื่อสารระหว่างอุปกรณ์ใกล้เคียงผ่าน Wi-Fi Direct, Bluetooth RFCOMM และ BLE GATT โดยรองรับการส่งต่อแบบ Multi-hop สูงสุด 4 ทอดตามค่าเริ่มต้น หมายความว่าแม้เครื่องที่ติดมัลแวร์จะถูกตัดการเชื่อมต่ออินเทอร์เน็ต ข้อมูลที่ขโมยได้ก็ยังสามารถส่งผ่านไปยังโทรศัพท์เครื่องอื่นที่ติดมัลแวร์เดียวกันซึ่งอยู่ในระยะรัศมีสัญญาณ เพื่อใช้เป็นทางออกสู่อินเทอร์เน็ตแทนได้
รายการเป้าหมายของ Manic ครอบคลุมแอปธนาคาร บริการชำระเงิน กระเป๋าเงินและตลาดซื้อขาย Cryptocurrency แอปข้อความ บริการภาครัฐและ eID เว็บเบราว์เซอร์ และแอปอีเมล โดยเป้าหมายส่วนใหญ่เป็นแอปที่ใช้งานในยูเครน แต่ยังครอบคลุมแอปที่ใช้ในรัสเซีย ยุโรปกลางและตะวันตก สหราชอาณาจักร รวมถึงบริการ Fintech และ Cryptocurrency ระดับโลก สะท้อนว่าเป้าหมายของแคมเปญนี้ครอบคลุมพื้นที่ทางภูมิศาสตร์ที่กว้างขึ้นเรื่อยๆ
ระบบที่ได้รับผลกระทบ
- อุปกรณ์ Android ที่ติดตั้งแอปหรือไฟล์ที่แฝงมัลแวร์ Manic และให้สิทธิ์ Accessibility Service/Notification Access
- ผู้ใช้งานแอป Mobile Banking, Payment, Cryptocurrency Wallet, eID และ Authenticator ซึ่งเป็นกลุ่มเป้าหมายหลัก 169 แอปที่มัลแวร์เฝ้าติดตาม
- อุปกรณ์ที่อยู่ในระยะสัญญาณ Wi-Fi Direct, Bluetooth หรือ BLE ใกล้กับเครื่องที่ติดมัลแวร์ แม้จะไม่ได้ติดมัลแวร์โดยตรงก็อาจถูกใช้เป็นเส้นทางส่งต่อข้อมูลได้
ผลกระทบที่อาจเกิดขึ้น
- ผู้โจมตีสามารถขโมยรหัสผ่าน PIN, OTP และ Recovery Phrase ได้โดยตรงจากแอปการเงินและ Cryptocurrency Wallet นำไปสู่ความเสียหายทางการเงินโดยตรงต่อเหยื่อ
- การตัดอินเทอร์เน็ตเพียงอย่างเดียวไม่สามารถหยุดการรั่วไหลของข้อมูลได้ เนื่องจากมัลแวร์สามารถอาศัยอุปกรณ์ใกล้เคียงเป็นเส้นทางส่งข้อมูลออกแทน ทำให้มาตรการตอบสนองเหตุการณ์แบบเดิมอาจไม่เพียงพอ
- ความสามารถ Device Takeover ทำให้ผู้โจมตีควบคุมเครื่องและเฝ้าดูหน้าจอแบบเรียลไทม์ได้ เปิดทางให้ทำธุรกรรมทางการเงินโดยตรงในนามเหยื่อโดยไม่ต้องอาศัยข้อมูลที่ขโมยเพียงอย่างเดียว
- ขอบเขตเป้าหมายทางภูมิศาสตร์ที่กว้างขึ้นครอบคลุมยุโรปและบริการ Fintech ระดับโลก แสดงว่าแคมเปญนี้มีแนวโน้มขยายตัวและอาจกระทบผู้ใช้งานในภูมิภาคอื่นเพิ่มเติมในอนาคต
สิ่งที่องค์กรควรทำ
- ให้ความรู้พนักงานและผู้ใช้งานเกี่ยวกับความเสี่ยงจากการติดตั้งแอปนอก Official App Store และการให้สิทธิ์ Accessibility Service แก่แอปที่ไม่จำเป็น
- ตรวจสอบและจำกัดสิทธิ์ Accessibility Service บนอุปกรณ์ Android ขององค์กร โดยเฉพาะเครื่องที่ใช้เข้าถึงแอปธนาคารหรือระบบการเงินขององค์กร
- พิจารณาปิดการใช้งาน Wi-Fi Direct และ Bluetooth เมื่อไม่จำเป็น บนอุปกรณ์ที่มีความเสี่ยงสูง เพื่อลดโอกาสถูกใช้เป็นเส้นทางส่งต่อข้อมูล
- ใช้ Mobile Threat Defense (MTD) หรือ EDR สำหรับอุปกรณ์เคลื่อนที่ เพื่อตรวจจับพฤติกรรมผิดปกติของแอปที่ขอสิทธิ์ Accessibility Service ในลักษณะที่ไม่สอดคล้องกับฟังก์ชันการทำงาน
แนวทางลดความเสี่ยงระยะยาว
1. บังคับใช้นโยบาย Mobile Device Management (MDM) ที่จำกัดการติดตั้งแอปนอกแหล่งที่เชื่อถือได้
โดยเฉพาะอุปกรณ์ที่ใช้เข้าถึงระบบการเงินหรือข้อมูลองค์กร ลดโอกาสติดตั้งแอปที่แฝงมัลแวร์ตั้งแต่ต้นทาง
2. ติดตาม Threat Intelligence เกี่ยวกับมัลแวร์ Android ที่ใช้เทคนิค Peer-to-peer Relay อย่างต่อเนื่อง
เนื่องจากเป็นเทคนิคที่เพิ่งเริ่มพบเห็นและอาจถูกนำไปใช้ในมัลแวร์ตระกูลอื่นเพิ่มเติมในอนาคต
3. ทบทวนมาตรการ Incident Response สำหรับอุปกรณ์เคลื่อนที่ให้ครอบคลุมกรณี Offline Exfiltration
เนื่องจากมาตรการตัดอินเทอร์เน็ตแบบเดิมอาจไม่เพียงพอสำหรับมัลแวร์ที่มีกลไก Relay ผ่านอุปกรณ์ใกล้เคียง
4. เสริมความรู้ผู้ใช้งานเกี่ยวกับสัญญาณของ Device Takeover
เช่น พฤติกรรมเครื่องผิดปกติ แบตเตอรี่หมดเร็วผิดปกติ หรือ Notification ที่ไม่คุ้นเคย เพื่อให้ตรวจพบการติดเชื้อได้เร็วขึ้น
วิเคราะห์ในมุมมองจาก TXEC
Manic สะท้อนวิวัฒนาการของมัลแวร์ Android ที่ TXEC เฝ้าระวังมาต่อเนื่อง คือการผสมผสานความสามารถของ Banking Malware และ Spyware เข้าด้วยกันในตัวเดียว ทำให้ผลกระทบครอบคลุมทั้งความเสียหายทางการเงินโดยตรงและการสูญเสียความเป็นส่วนตัวไปพร้อมกัน
TXEC มองว่าจุดที่น่ากังวลที่สุดในกรณีนี้คือกลไก Multi-hop Relay ผ่านอุปกรณ์ใกล้เคียง ซึ่งเป็นเทคนิคที่ท้าทายสมมติฐานพื้นฐานของการตอบสนองเหตุการณ์บนมือถือที่มักอาศัยการตัดอินเทอร์เน็ตเป็นมาตรการแรก องค์กรและผู้ใช้งานทั่วไปควรตระหนักว่าการป้องกันในยุคนี้จำเป็นต้องพิจารณาการควบคุมสิทธิ์การเข้าถึงตั้งแต่ต้นทาง มากกว่าพึ่งพามาตรการตอบสนองภายหลังการติดเชื้อเพียงอย่างเดียว
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: BleepingComputer, The Hacker News, ThreatFabric, CyberSecurityNews ]