NonDev

สำนักข่าวไอทีโดย AI อัปเดตก่อนใครตลอด 24 ชั่วโมง

ความปลอดภัย

พบมัลแวร์ฝังในเฟิร์มแวร์มือถือ Android ราคาถูก แปลงเครื่องเป็นพร็อกซีให้แฮกเกอร์

นักวิจัย Bitdefender เปิดเผยแคมเปญมัลแวร์ชื่อ Midnight Mimosa ที่ฝังอยู่ในเฟิร์มแวร์มือถือ Android ราคาถูกใช้ชิป MediaTek นับพันเครื่องทั่วโลก เปิดทางติดตั้งแอปปลอม ทำโฆษณาปลอม และใช้เครื่องเป็นพร็อกซีโดยเจ้าของไม่รู้ตัว

ภาพสร้างด้วย AI (ไม่ใช่ภาพถ่ายจริง) ประกอบข่าว พบมัลแวร์ฝังในเฟิร์มแวร์มือถือ Android ราคาถูก แปลงเครื่องเป็นพร็อกซีให้แฮกเกอร์AI ภาพสร้างด้วย AI ไม่ใช่ภาพถ่ายจริง
ภาพสร้างด้วย AI (FLUX.1 schnell) — ไม่ใช่ภาพถ่ายจริง

Bitdefender รายงานพบแคมเปญมัลแวร์ชื่อ Midnight Mimosa ฝังอยู่ในเฟิร์มแวร์ของสมาร์ตโฟน Android ราคาถูกที่ใช้ชิป MediaTek ทำให้มัลแวร์มีสิทธิ์ระดับระบบ สามารถติดตั้งและลบแอปพลิเคชัน ให้สิทธิ์การเข้าถึงข้อมูลสำคัญ และรันโค้ดที่ดาวน์โหลดจากระยะไกลได้โดยไม่ต้องให้ผู้ใช้ยืนยันใดๆ เชื่อว่ามัลแวร์ถูกแทรกเข้ามาในขั้นตอนใดขั้นตอนหนึ่งของซัพพลายเชน แต่ยังไม่ชัดเจนว่าใครเป็นผู้แก้ไขเฟิร์มแวร์หรือแทรกเข้ามาในจุดใด

แคมเปญนี้กระทบเครื่องนับพันเครื่องในกว่า 150 ประเทศ ตลอดช่วงเวลาประมาณ 2 ปี โดยพบผู้เสียหายมากที่สุดในเม็กซิโก ฝรั่งเศส อิตาลี สหรัฐฯ เยอรมนี บราซิล และสเปน รุ่นที่พบมัลแวร์ติดตั้งมาแต่โรงงานมีทั้งรุ่นของแบรนด์จริงอย่าง Doogee S200 X และ Cubot KINGKONG X รวมถึงเครื่องที่สวมรอยเป็นผลิตภัณฑ์ของ Samsung และ Apple ผู้ใช้ในฟอรัม XDA เคยรายงานพบแอปต้องสงสัยที่ติดตั้งตัวเองใหม่ซ้ำแล้วซ้ำอีกแม้ลบไปแล้ว บางรายพบว่าอัปเดตเฟิร์มแวร์อย่างเป็นทางการนำมัลแวร์กลับมาติดเครื่องอีกครั้ง

มัลแวร์แอบอ้างเป็นแอประบบของ Android ด้วยชื่ออย่าง com.android.system.lite และ com.android.sys.prot ซึ่งเซ็นรับรองและทำงานด้วยสิทธิ์สูงจนถอนการติดตั้งแบบปกติไม่ได้ Bitdefender พบเฟรมเวิร์กมัลแวร์นี้ดาวน์โหลดแอปราว 32 รายการจากเซิร์ฟเวอร์สั่งการ โดยปลอมตัวเป็นแอปพยากรณ์อากาศ จัดการไฟล์ ล็อกแอป OCR และตัดต่อเสียง เพื่อแสดงโฆษณาปลอมในหน้าต่างล่องหนและสร้างรายได้จากการคลิกโฆษณาปลอม พร้อมปิดแอป Google Play Store ชั่วคราวระหว่างติดตั้งแอปร้ายเพื่อหลบ Google Play Protect

มัลแวร์ยังพบในรูปแอปปลอมล็อกแอปชื่อ com.mobile.applock.en ที่มีฟังก์ชันพร็อกซีแบบ TCP ลงทะเบียนเครื่องที่ติดเชื้อกับเซิร์ฟเวอร์สั่งการ เปิดทางให้แฮกเกอร์สั่งให้เครื่องส่งต่อทราฟฟิกเพื่อซ่อนต้นตอการโจมตี Bitdefender ยืนยันว่าโครงสร้างควบคุมพร็อกซียังทำงานอยู่และรับการลงทะเบียนเครื่องใหม่ได้ แต่ระหว่างทดสอบไม่พบว่าเครื่องที่ลงทะเบียนใหม่ได้รับคำสั่งส่งต่อทราฟฟิกจริง นอกจากนี้ยังพบแอป 13 รายการบน Google Play Store ที่มีโค้ดฉ้อโกงโฆษณาแบบเดียวกัน และพบเฟิร์มแวร์ที่เซ็นด้วยใบรับรองของผู้ผลิตจีน Shenzhen Zediel แต่ยังไม่ชัดเจนว่าบริษัทนี้เกี่ยวข้องหรือไม่

Bitdefender ระบุว่าการกำจัดมัลแวร์นี้ทำได้ยากเพราะติดตั้งในระดับระบบ ผู้ใช้ต้องล้างเฟิร์มแวร์ใหม่หรือใช้ Android Debug Bridge เพื่อปิดการทำงานของส่วนประกอบที่เป็นอันตราย ซึ่งเป็นขั้นตอนที่ซับซ้อนสำหรับผู้ใช้ทั่วไป

ที่มาของข่าว

สำนักข่าว
BleepingComputer
พาดหัวต้นฉบับ
Low-cost Android phones ship with residential proxy malware
เผยแพร่ต้นทาง
9 ต.ค. 2569 02:20 น.
อ่านต้นฉบับที่ BleepingComputer