มัลแวร์บน Android ตัวใหม่แอบอ้างเป็น Antivirus จากหน่วยข่าวกรองรัสเซียเพื่อโจมตีเป้าหมายในประเทศ

มัลแวร์บน Android ตัวใหม่ ที่ปลอมตัวเป็นโปรแกรม Antivirus ซึ่งอ้างว่าพัฒนาโดยหน่วยงานบริการความมั่นคงแห่งรัฐของรัสเซีย (FSB) กำลังถูกนำมาใช้ในการโจมตีผู้บริหารของธุรกิจในรัสเซีย

ในรายงานใหม่จากบริษัทความปลอดภัยบนมือถือของรัสเซีย Dr. Web นักวิจัยได้ตรวจพบสปายแวร์ตัวใหม่ในชื่อ 'Android.Backdoor.916.origin' โดยไม่พบความเชื่อมโยงกับตระกูลมัลแวร์ที่เป็นที่รู้จักกันมาก่อน

มัลแวร์นี้มีความสามารถหลากหลาย ทั้งการดักฟังการสนทนา, สตรีมภาพจากกล้องโทรศัพท์, บันทึกการกรอกข้อมูลของผู้ใช้ด้วยคีย์ล็อกเกอร์ และการขโมยข้อมูลการสื่อสารจากแอปส่งข้อความ

มัลแวร์นี้ถูกพบครั้งแรกในเดือนมกราคม 2025 ตามรายงานของ Dr. Web ทีมวิจัยได้ตรวจสอบเวอร์ชันที่ตามมาหลายครั้ง ซึ่งแสดงให้เห็นถึงการพัฒนาอย่างต่อเนื่อง นักวิจัยเชื่อว่ามัลแวร์นี้ถูกออกแบบมาเพื่อโจมตีเป้าหมายทางธุรกิจในรัสเซียโดยเฉพาะ เนื่องจากจากการวิเคราะห์พบว่าวิธีการแพร่กระจาย การติดมัลแวร์ และอินเทอร์เฟซของมัลแวร์มีเพียงภาษารัสเซียเท่านั้น

Dr. Web ได้ตรวจพบการสร้างแบรนด์หลักสองรูปแบบ โดยรูปแบบหนึ่งคือ GuardCB ซึ่งแอบอ้างว่าเป็นธนาคารกลางแห่งสหพันธรัฐรัสเซีย และอีกสองเวอร์ชันคือ SECURITY_FSB และ ФСБ (FSB) ซึ่งคาดว่าพยายามแอบอ้างเป็นโปรแกรมจากหน่วยงานข่าวกรองของรัสเซีย

Dr. Web รายงานว่าโปรแกรมนี้รองรับเฉพาะภาษารัสเซียเท่านั้น และชื่อไฟล์ เช่น SECURITY_FSB ยืนยันว่าแฮ็กเกอร์พยายามปลอมตัวเป็นโปรแกรมรักษาความปลอดภัยที่เชื่อมโยงกับหน่วยงานบังคับใช้กฎหมายของรัสเซีย โดยมุ่งเป้าไปที่ผู้ใช้ชาวรัสเซียโดยเฉพาะ

ถึงแม้เครื่องมือ Antivirus นี้จะขาดคุณสมบัติด้านความปลอดภัย แต่ก็พยายามเลียนแบบเครื่องมือรักษาความปลอดภัยที่แท้จริง เพื่อป้องกันไม่ให้เหยื่อสามารถลบโปรแกรมออกจากอุปกรณ์ได้

 

เมื่อผู้ใช้กดปุ่ม 'สแกน' โปรแกรมจะจำลองการตรวจจับไวรัส โดยประมาณ 30% ของการสแกนจะมีการแจ้งเตือนว่าพบไวรัส ซึ่งจำนวนไวรัสที่พบจะสุ่มอยู่ระหว่าง 1 ถึง 3 ตัว

หลังการติดตั้ง มัลแวร์จะขอสิทธิ์ที่มีความเสี่ยงสูงหลายรายการ เช่น การเข้าถึงตำแหน่งทางภูมิศาสตร์, การเข้าถึง SMS และไฟล์มีเดีย การบันทึกเสียง และภาพจากกล้อง การใช้บริการ Accessibility Service และการอนุญาตให้ทำงานในพื้นหลังตลอดเวลา

 

หลังจากนั้น มัลแวร์จะเริ่มดำเนินการต่าง ๆ เพื่อเชื่อมต่อกับ Command and Control (C2) และรอรับคำสั่ง เช่น:

  • ขโมยข้อมูล SMS, รายชื่อผู้ติดต่อ, ประวัติการโทร, ตำแหน่งทางภูมิศาสตร์ และภาพที่เก็บไว้
  • เปิดใช้งานไมโครโฟน, กล้อง และการสตรีมหน้าจอ
  • ดักจับการพิมพ์ข้อความ และเนื้อหาจากแอปส่งข้อความ หรือเบราว์เซอร์ (เช่น Telegram, WhatsApp, Gmail, Chrome, Yandex)
  • ดำเนินการคำสั่งในเชลล์ (Shell), รักษาการแฝงตัวอยู่ในระบบได้อย่างต่อเนื่อง, และเปิดใช้งานการป้องกันตัวเอง

มัลแวร์ที่ Dr. Web ตรวจพบนี้มีความสามารถในการสลับผู้ให้บริการโฮสติ้งได้ถึง 15 ราย ซึ่งแม้ฟังก์ชันนี้จะยังไม่ถูกเปิดใช้งานในขณะนี้ แต่ก็แสดงให้เห็นว่ามัลแวร์ถูกออกแบบมาให้มีความทนทานสูง

นักวิเคราะห์ได้เผยแพร่ IOC ทั้งหมดที่เกี่ยวข้องกับ Android.Backdoor.916.origin ไว้ใน GitHub

ที่มา : bleepingcomputer