หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

พบมัลแวร์แฝงในจอ Android ติดรถยนต์ราคาถูกจากจีน

เขียนโดย Annonymus TN

พบมัลแวร์แฝงในจอ Android ติดรถยนต์ราคาถูกจากจีน

 

จากรายงานโดยเว็บไซต์ Help Net Security ได้กล่าวถึงการตรวจพบแคมเปญแพร่กระจายมัลแวร์ประเภทเปลี่ยนเครื่องของเหยื่อให้เป็นเครือข่ายมัลแวร์เพื่อโจมตีระบบที่ใหญ่กว่า หรือ Botnet ตัวใหม่สู่ชุดเครื่องเสียงรถยนต์ที่ใช้งานระบบปฏิบัติการ Android โดยทีมวิจัยจาก Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัส (Anti-Virus) ชื่อดัง กล่าวว่า ตามปกติแล้วเมื่อเทียบกับอุปกรณ์ Android ชิ้นอื่นจะดูไม่ค่อยมีมูลค่าสำหรับแฮกเกอร์เท่าไหร่ แต่เนื่องจากตัวเครื่องเสียงเหล่านี้มักมีการเสียบซิมการ์ด (SIM Card) เพื่อใช้ในการเชื่อมต่อกับระบบอินเทอร์เน็ตในการใช้งานฟีเจอร์เช่น ฟีเจอร์นำทาง (Navigator) และ การอัปเดตซอฟต์แวร์ต่าง ๆ ดังนั้นการฝังมัลแวร์ Botnet ลงอุปกรณ์พวกนี้ก็จะเป็นการเพิ่มจำนวนเครื่องบนเครือข่ายมัลแวร์ไปโจมตีระบบที่ใหญ่กว่าอันเป็นการเพิ่มพลังการโจมตีให้รุนแรงยิ่งขึ้น ทั้งมัลแวร์ยังสามารถฝังตัวอยู่ในอุปกรณ์ได้นานโดยเหยื่อไม่รู้ตัวมากยิ่งกว่าอุปกรณ์ชิ้นอื่น ๆ

 

ทางทีมวิจัยได้ระบุว่า ทางทีมมีความมั่นใจสูงว่าเป็นการโจมตีในรูปแบบการโจมตีห่วงโซ่อุปทาน หรือ Supply Chain Attack ด้วยฝีมือของกลุ่มแฮกเกอร์ MoYu Group ซึ่งเคยอยู่เบื้องหลังการแพร่กระจายของมัลแวร์ ประเภท Botnet อีกตัวหนึ่งที่มีชื่อว่า BADBOX ผ่านการโจมตีด้วยวิธีเดียวกันจากการแอบฝังเฟิร์มแวร์ (Firmware) แฝงมัลแวร์ภายในอุปกรณ์ราคาถูกต่าง ๆ 

 

ในครั้งนี้ก็เรียกได้ว่าคล้ายคลึงกัน โดยอุปกรณ์ที่ได้รับผลกระทบนั้นจะเป็นชุดเครื่องเสียงที่มีการใช้งานเฟิร์มแวร์ของ DoFun ที่มีการติดแอปพลิเคชันระบบ (System App) ชื่อว่า TWCore ซึ่งเป็นแอปพลิเคชันสำหรับการเก็บข้อมูลวิเคราะห์ (Analytic) และดาวน์โหลดกับติดตั้งอัปเดตให้กับซอฟต์แวร์ของชุดเครื่องเสียง โดยแอปพลิเคชันตัวนี้จะทำการรับคำสั่งมาจากโดเมน cardoor[.]cn ที่จะสั่งการว่าต้องติดตั้งไฟล์แอปตัวไหน ซึ่งสิ่งที่น่าสนใจคือ ในตัวข้อความคำสั่งนั้นมีฟิลด์ (Field) installNotExists ที่สามารถตั้งค่าเป็น True หรือ False ได้ โดยถ้าตั้งค่าเป็น False ก็จะสามารถติดตั้งแอปพลิเคชันนอกเหนือจากที่มีได้ ดังนั้นถ้าแฮกเกอร์สามารถแฮกเซิร์ฟเวอร์ดังกล่าวพร้อมส่งคำสั่งให้ทำการติดตั้งแอปที่นอกเหนือจากที่มีในเครื่องก็จะนำไปสู่การติดตั้งมัลแวร์ตามขั้นตอนด้านล่างอย่างปริยาย

 

โดยในขั้นแรกนั้นจะเป็นการดาวน์โหลดมัลแวร์นกต่อ (Loader) ที่มีชื่อว่า JarService ซึ่งมัลแวร์ตัวนี้ไม่มีหน้าที่อื่นใดนอกจากใช้เพื่อเป็นสะพานไปยังขั้นตอนต่อไปในการดาวน์โหลด Loader ที่ไม่ถูกระบุชื่อตัวที่ 2 ลงมา โดย Loader ตัวนี้จะทำการเก็บข้อมูลพื้นฐานของอุปกรณ์เพื่อส่งกลับไปยังเซิร์ฟเวอร์ควบคุมแล้วทำการดึงลิงก์ดาวน์โหลดตัว Loader ตัวที่ 3 ลงมา โดย มัลแวร์ Loader ตัวที่ 3 นี้จะใช้งานในการดาวน์โหลดมัลแวร์ตัวจริง (Payload) ลงมา พร้อมทั้งส่งข้อมูลรายละเอียดต่าง ๆ ของอุปกรณ์ไม่ว่าจะเป็น ความละเอียดของหน้าจอ (Screen Resolution), โมเดล (Model), เครือข่ายไวไฟ (Wi-Fi) ที่เชื่อมต่ออยู่, หมายเลข MAC Address และรอคำสั่ง (Command) จากเซิร์ฟเวอร์

 

ซึ่งคำสั่งที่มัลแวร์นกต่อตัวนี้รองรับก็มีอยู่มากมาย เช่น

 

return — ดึงข้อมูลจากอุปกรณ์ที่ติดเชื้อกลับยังไปยังเครื่อง

copy — คัดลอกข้อมูลจากคลิปบอร์ด (Clipboard)

http — ส่งคำขอ (Request) ไปยังเซิร์ฟเวอร์

web — ใช้เปิดลิงก์ที่ได้รับมาผ่านทางเว็บเบราว์เซอร์แบบแอบซ่อน (Hidden Web Browser) เพื่อรัน JavaScript

loadlib — ทางทีมวิจัยยังหาไม่ได้ว่าคำสั่งนี้มีไว้เพื่ออะไร

loadlib2 — ใช้ในการดาวน์โหลดและรันโค้ดต่าง ๆ

loadlib3 — ทางทีมวิจัยยังหาไม่ได้ว่าคำสั่งนี้มีไว้เพื่ออะไร

deeplink — เปิดลิงก์ผ่านทางเว็บเบราว์เซอร์ของโทรศัพท์

traceroute — ตรวจสอบว่าลิงก์ปลายทางสามารถเข้าถึงได้ไหม 

 

ซึ่งทางทีมวิจัยพบว่ามีแค่ 2 คำสั่งที่ถูกสั่งการใช้งานคือ loadlib2 และ http เพื่อใช้ในการดาวน์โหลดมัลแวร์ zhima ซึ่งเป็นมัลแวร์แบบ Reverse Proxy Botnet เพื่อใช้หมายเลขไอพีเครื่องของเหยื่อในการก่ออาชญากรรมไซเบอร์ลงมาติดตั้ง

 

ทางทีมวิจัยกล่าวว่า ปัจจุบันทางทีมได้แจ้งให้กับทาง DoFun ให้ทราบถึงสิ่งที่เกิดขึ้นและได้รับรายงานมาว่า ทาง DoFun ได้ทำการปิดช่องโหว่ดังกล่าวลงเป็นที่เรียบร้อยแล้ว

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 5 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
108 ท่าบนเตียง มีอะไรบ้าง Sex position ท่าเด็ดบนเตียงไขปริศนาใกล้ตัว: รูเล็กๆ บนขาปลั๊กไฟ มีไว้ทำไมและช่วยอะไรได้บ้างทำไมแป้นพิมพ์ QWERTY ไม่เรียงตามตัวอักษรเฮอริเคน ไต้ฝุ่น และไซโคลนต่างกันตรงไหนเลขท้าย 2 ตัวที่เคยออกบ่อย งวด 1 ตุลาคม 69ภัยพิบัติผ่านไปแล้ว ทำไมตึกถล่มและถนนพังยังต้องถูกตรวจสอบ?รอยบุ๋มบนลูกกอล์ฟช่วยให้ลูกบินไกลขึ้นได้อย่างไร“ข้าวต้มกุ๊ย” จากอาหารประทังชีวิตคนเสื่อผืนหมอนใบ สู่สำรับคู่ราตรีบนโต๊ะคนไทยอำเภอที่มีชื่อเหมือนชื่อจังหวัด เพียงหนึ่งเดียวในประเทศไทยทำไมแผลกระดาษบาดนิ้วเล็กนิดเดียวจึงเจ็บมากAI ไล่สถิติหวยย้อนหลัง 20 ปี งวด 1 ต.ค. 69 จับตาเลขท้าย 2 ตัวไขข้อสงสัย “ขนมแมวเลีย” คืออะไร? ทำไมเจ้าเหมียวถึงชอบกินนักนะ 🐱
Hot Topic ที่มีผู้ตอบล่าสุด
มหาวิทยาลัยไทยที่รวยที่สุด มีสินทรัพย์มูลค่าสูงที่สุด
กระทู้อื่นๆในบอร์ด ข่าววันนี้
พบ Apple Support (ปลอม) โทรหาเหยื่อที่มือถือโดนขโมยเพื่อขอรหัสปลดล็อกBlink Digital ฟ้อง Meta กรณีบัญชีถูกระงับปิดใช้งานดราม่าสนั่นโซเชียล! เมียโพสต์ระบาย ปัญหาการเงินในครอบครัวหนุ่มวัย 23 เปิดใจเป็นไบฯ กลางรายการเรียลลิตี้ 2026 หลังเก็บไว้นานเกือบ 2 ปี
ตั้งกระทู้ใหม่