กลับไปหน้าข่าวสาร

พบสปายแวร์ Corp MDM ปลอมแอปโลจิสติกส์ ขโมย SMS และควบคุมการโอนสาย

แชร์:

นักวิจัยด้านความปลอดภัยตรวจพบแคมเปญสปายแวร์บน Android ชื่อ "Corp MDM" ที่มุ่งเป้าโจมตีธุรกิจ Logistics โดยเฉพาะ ผ่านหน้าเว็บ Google Play ปลอมที่เลียนแบบแบรนด์จริงอย่าง CEVA Logistics และ TKW Logistics หลอกให้ผู้ใช้งานติดตั้งแอปพลิเคชันแบบ Sideload ก่อนขอสิทธิ์เข้าถึง SMS โทรศัพท์ และ Notifications พร้อมซ่อนตัวเป็น System Service เพื่อหลบเลี่ยงการตรวจจับ นักวิจัยประเมินด้วยความเชื่อมั่นระดับปานกลางว่าปฏิบัติการนี้มีความเชื่อมโยงกับกลุ่มผู้ไม่ประสงค์ดีจากอาร์เมเนียหรือรัสเซีย


รายละเอียดการโจมตี


ช่องทางการแพร่กระจาย: หน้า Google Play ปลอมและการ Sideload


แคมเปญ Corp MDM ใช้ชื่อ Package com.corp.mdm แพร่กระจายผ่านหน้าเว็บที่เลียนแบบหน้า Google Play Store อย่างแนบเนียน โดยปลอมแปลงเป็นแอปพลิเคชันของแบรนด์ Logistics ที่มีชื่อเสียงอย่าง CEVA และ TKW Logistics เพื่อสร้างความน่าเชื่อถือให้กับเหยื่อที่ทำงานในอุตสาหกรรมนี้ เมื่อผู้ใช้หลงเชื่อและดาวน์โหลดแอปมาติดตั้งแบบ Sideload (นอกเหนือจาก Google Play Store จริง) แอปจะขอสิทธิ์การเข้าถึงที่สำคัญ ได้แก่ SMS โทรศัพท์ และ Notifications ก่อนที่จะซ่อนไอคอน Launcher ของตัวเองและแฝงตัวอยู่ในพื้นหลังในลักษณะที่ดูเหมือน System Service เพื่อให้ผู้ใช้ไม่สังเกตเห็นว่ามีแอปแปลกปลอมติดตั้งอยู่ในเครื่อง


ความสามารถของสปายแวร์


เมื่อติดตั้งและได้รับสิทธิ์ที่ต้องการแล้ว Corp MDM สามารถขโมยข้อความ SMS ที่ได้รับใหม่บนอุปกรณ์ของเหยื่อ ซึ่งอาจรวมถึงรหัส OTP หรือข้อมูลยืนยันตัวตนที่ส่งผ่าน SMS นอกจากนี้ยังสามารถเปิดใช้งานการโอนสาย (Call Forwarding) บนอุปกรณ์ที่ถูกบุกรุก ทำให้ผู้โจมตีสามารถดักฟังหรือรับสายที่ควรจะไปถึงเจ้าของอุปกรณ์จริงได้ พร้อมทั้งคงสถานะทำงานอยู่ในพื้นหลังอย่างต่อเนื่องเพื่อรักษาการเข้าถึงอุปกรณ์ในระยะยาว


โครงสร้างพื้นฐาน Command and Control


นักวิจัยระบุ Server C2 หลักของแคมเปญนี้คือ 69.55.61[.]82 ซึ่งไม่ได้ใช้เพียงสำหรับควบคุมสปายแวร์บน Android เท่านั้น แต่ยังพบว่าโครงสร้างพื้นฐานเดียวกันนี้ใช้สำหรับ Host หน้า Phishing ขโมยข้อมูลยืนยันตัวตน มัลแวร์สำหรับ Windows และแผงควบคุมสำหรับบริหารจัดการอุปกรณ์ (Administration Panel) แสดงให้เห็นว่าปฏิบัติการนี้มีขอบเขตกว้างกว่าเพียงแค่การโจมตีผ่าน Android


ความเชื่อมโยงกับกลุ่มผู้โจมตีและแคมเปญอื่น


นักวิจัยประเมินด้วยความเชื่อมั่นระดับปานกลาง (Medium Confidence) ว่าปฏิบัติการ Corp MDM ในภาพรวมมีความเชื่อมโยงกับกลุ่มผู้ไม่ประสงค์ดีจากอาร์เมเนียหรือรัสเซีย โดยอ้างอิงจากการใช้ภาษาในแผงควบคุมของผู้ปฏิบัติการ (Operator Panel Localization) และโครงสร้างพื้นฐานที่เกี่ยวข้อง นอกจากนี้ยังพบความคล้ายคลึงในเชิงธีมกับแคมเปญ Diesel Vortex ซึ่งเป็นปฏิบัติการ Phishing ที่มุ่งเป้าอุตสาหกรรม Freight และเคยขโมยข้อมูลยืนยันตัวตนด้าน Logistics ไปแล้วกว่า 1,600 รายการ แม้จะยังไม่มีการยืนยันความเชื่อมโยงในเชิงปฏิบัติการระหว่างสองแคมเปญนี้อย่างชัดเจนก็ตาม


ผลกระทบที่อาจเกิดขึ้น


1. การขโมย OTP และข้อมูลยืนยันตัวตนที่ส่งผ่าน SMS

เนื่องจากสปายแวร์สามารถขโมยข้อความ SMS ที่ได้รับใหม่ได้ ผู้โจมตีอาจสามารถดักจับรหัส OTP ที่ใช้ยืนยันตัวตนสำหรับบัญชีธนาคาร ระบบ Logistics หรือบริการอื่นที่เจ้าของอุปกรณ์ใช้งาน ซึ่งอาจนำไปสู่การเข้าควบคุมบัญชีสำคัญขององค์กรหรือส่วนบุคคลได้


2. ความเสี่ยงจากการโอนสายที่ถูกดักฟังหรือเปลี่ยนเส้นทาง

ความสามารถในการเปิดใช้งาน Call Forwarding เปิดทางให้ผู้โจมตีสามารถรับสายที่ควรไปถึงเหยื่อจริง ซึ่งอาจถูกใช้ประโยชน์ในการยืนยันตัวตนผ่านโทรศัพท์ หรือดักฟังการสื่อสารทางธุรกิจที่มีความสำคัญ โดยเฉพาะในอุตสาหกรรม Logistics ที่การประสานงานผ่านโทรศัพท์ยังคงมีบทบาทสำคัญ


3. ผลกระทบเฉพาะเจาะจงต่ออุตสาหกรรม Logistics และห่วงโซ่อุปทาน

เนื่องจากแคมเปญนี้ออกแบบมาเฉพาะเจาะจงเพื่อโจมตีธุรกิจ Logistics การโจมตีที่สำเร็จอาจส่งผลกระทบต่อการดำเนินงานด้านห่วงโซ่อุปทาน การติดตามสินค้า หรือข้อมูลลูกค้าที่ธุรกิจ Logistics ดูแลอยู่ ซึ่งอาจส่งผลกระทบต่อเนื่องไปยังคู่ค้าทางธุรกิจอื่นด้วย


4. โครงสร้างพื้นฐานที่ใช้ร่วมกันขยายขอบเขตความเสี่ยงเกินกว่า Android

เนื่องจาก C2 Server เดียวกันถูกใช้สำหรับทั้งสปายแวร์ Android หน้า Phishing และมัลแวร์บน Windows องค์กรที่ตกเป็นเป้าหมายอาจเผชิญกับการโจมตีในหลายช่องทางพร้อมกัน ไม่ได้จำกัดอยู่เพียงความเสี่ยงจากอุปกรณ์มือถือเท่านั้น


สิ่งที่องค์กรควรทำ


1. ห้ามพนักงานติดตั้งแอปพลิเคชันแบบ Sideload หรือจากแหล่งที่ไม่ใช่ Google Play Store อย่างเป็นทางการ

องค์กรในอุตสาหกรรม Logistics และอุตสาหกรรมอื่นที่เกี่ยวข้องควรกำหนดนโยบายห้ามพนักงานติดตั้งแอปพลิเคชันแบบ Sideload หรือดาวน์โหลดจากแหล่งที่ไม่ใช่ Google Play Store อย่างเป็นทางการ โดยเฉพาะแอปที่อ้างว่าเป็นของแบรนด์ Logistics ที่ตนเองทำงานด้วย


2. ตรวจสอบและตรวจตัดสิทธิ์ SMS และ Call Forwarding บนอุปกรณ์ Android ขององค์กร

ทีม IT ควรตรวจสอบอุปกรณ์ Android ที่ใช้งานในองค์กรว่ามีแอปพลิเคชันที่ขอสิทธิ์เข้าถึง SMS หรือความสามารถในการโอนสายที่ผิดปกติหรือไม่ได้รับอนุญาตหรือไม่ และเพิกถอนสิทธิ์ดังกล่าวหากไม่จำเป็นต่อการใช้งานจริง


3. บล็อกโครงสร้างพื้นฐาน C2 ที่ทราบแล้ว

องค์กรควรบล็อกการเชื่อมต่อไปยัง C2 Server ที่ทราบแล้วคือ 69.55.61[.]82 ในระบบ Firewall และ Network Security ขององค์กร เพื่อป้องกันการสื่อสารระหว่างอุปกรณ์ที่อาจติดเชื้อกับผู้ควบคุมแคมเปญ


4. อบรมพนักงานให้ตระหนักถึงหน้า Google Play ปลอมที่เลียนแบบแบรนด์องค์กร

องค์กรควรอบรมพนักงานให้ตระหนักว่าหน้าเว็บที่เลียนแบบ Google Play Store และอ้างว่าเป็นแอปทางการขององค์กรอาจเป็นของปลอม และควรตรวจสอบแหล่งที่มาของแอปพลิเคชันผ่านช่องทาง Google Play Store จริงเท่านั้นก่อนติดตั้งเสมอ


แนวทางลดความเสี่ยงระยะยาว


1. ใช้ระบบ Mobile Device Management (MDM) ที่ถูกต้องตามกฎหมายเพื่อควบคุมการติดตั้งแอป

องค์กรควรพิจารณาใช้งานระบบ Mobile Device Management ที่ถูกต้องตามกฎหมายเพื่อควบคุมและจำกัดการติดตั้งแอปพลิเคชันบนอุปกรณ์ที่ใช้งานในองค์กร รวมถึงการบังคับใช้นโยบาย Allowlist สำหรับแอปที่ได้รับอนุญาตเท่านั้น


2. เฝ้าระวังการเลียนแบบแบรนด์องค์กรบนช่องทางออนไลน์อย่างสม่ำเสมอ

องค์กรในอุตสาหกรรม Logistics และอุตสาหกรรมอื่นควรมีกระบวนการเฝ้าระวัง (Brand Monitoring) เพื่อตรวจจับหน้าเว็บหรือแอปพลิเคชันปลอมที่เลียนแบบแบรนด์ของตนเอง และดำเนินการแจ้งลบอย่างรวดเร็วเมื่อพบเจอ เพื่อลดโอกาสที่ลูกค้าหรือพนักงานจะตกเป็นเหยื่อ


3. เพิ่มความตระหนักรู้เกี่ยวกับความเสี่ยงเฉพาะอุตสาหกรรม

เนื่องจากแคมเปญนี้และแคมเปญที่เกี่ยวข้องอย่าง Diesel Vortex แสดงให้เห็นว่าอุตสาหกรรม Logistics กำลังถูกมุ่งเป้าโจมตีอย่างต่อเนื่อง องค์กรในอุตสาหกรรมนี้ควรจัดอบรมความตระหนักรู้ด้านความปลอดภัยไซเบอร์ที่เจาะจงกับความเสี่ยงเฉพาะของอุตสาหกรรมตนเอง แทนที่จะใช้เนื้อหาอบรมทั่วไป


4. ติดตามข่าวกรองภัยคุกคามที่เกี่ยวข้องกับอุตสาหกรรม Logistics และ Supply Chain

องค์กรควรติดตามข่าวกรองภัยคุกคาม (Threat Intelligence) ที่เกี่ยวข้องกับอุตสาหกรรม Logistics และ Supply Chain อย่างต่อเนื่อง เนื่องจากกลุ่มผู้โจมตีที่มุ่งเป้าอุตสาหกรรมนี้โดยเฉพาะมีแนวโน้มพัฒนาเทคนิคและแคมเปญใหม่อย่างต่อเนื่อง


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญ Corp MDM เป็นตัวอย่างที่ชัดเจนของแนวโน้มการโจมตีที่มุ่งเป้าเฉพาะอุตสาหกรรม (Industry-Specific Targeting) ซึ่งอาศัยความไว้วางใจที่พนักงานมีต่อแบรนด์ที่ตนเองทำงานด้วยเป็นเครื่องมือหลักในการหลอกลวง สิ่งที่ TXEC เห็นว่าน่ากังวลเป็นพิเศษคือการที่โครงสร้างพื้นฐาน C2 เดียวกันถูกใช้ร่วมกันระหว่างสปายแวร์ Android หน้า Phishing และมัลแวร์ Windows แสดงให้เห็นว่ากลุ่มผู้โจมตีเบื้องหลังแคมเปญนี้มีความสามารถและทรัพยากรที่ครอบคลุมหลายแพลตฟอร์ม ไม่ได้จำกัดอยู่เพียงการโจมตีผ่านช่องทางเดียว


ความเชื่อมโยงที่เป็นไปได้กับแคมเปญ Diesel Vortex ซึ่งเคยขโมยข้อมูลยืนยันตัวตนด้าน Logistics ไปแล้วกว่า 1,600 รายการ ควรเป็นสัญญาณเตือนให้องค์กรในอุตสาหกรรม Logistics และ Supply Chain ทั่วโลก รวมถึงในประเทศไทย ตระหนักว่าอุตสาหกรรมนี้กำลังตกเป็นเป้าหมายของกลุ่มผู้โจมตีที่มีการวางแผนอย่างเป็นระบบ องค์กรควรทบทวนนโยบายการติดตั้งแอปพลิเคชันบนอุปกรณ์ที่ใช้งานในองค์กรและเพิ่มความตระหนักรู้ให้กับพนักงานโดยเร็ว รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, Mallory ]