เตือนภัยมัลแวร์ Midnight Mimosa ฝังใน Android ราคาประหยัดกว่า 150 ประเทศ
ตลาดโลกสำหรับอุปกรณ์ Android ราคาประหยัดกำลังเผชิญกับภัยคุกคามครั้งใหญ่ เมื่อผู้ไม่หวังดีฉวยโอกาสจากความต้องการของผู้บริโภคผ่านอุปกรณ์ที่ใช้แพลตฟอร์ม MediaTek โดยมีการติดตั้งมัลแวร์ฝังไว้ในเฟิร์มแวร์ตั้งแต่กระบวนการผลิต
เมื่อผู้ใช้งานเปิดเครื่อง มัลแวร์ที่ฝังตัวอยู่จะทำงานทันทีโดยไม่อาจมองเห็นได้ และพร้อมรับคำสั่งจากผู้โจมตีผ่านระบบควบคุม C2 ระยะไกล เนื่องจากมัลแวร์นี้เป็นแอปพลิเคชันระบบในเฟิร์มแวร์ที่มีความคงทน (persistent) จึงไม่สามารถลบออกได้ด้วยวิธีการถอนการติดตั้งปกติ โดยแคมเปญนี้ถูกตั้งชื่อว่า Midnight Mimosa ซึ่งค้นพบและวิเคราะห์โดย Bitdefender
รายงานจาก Bitdefender ระบุว่า มัลแวร์ตัวนี้ทำงานด้วยสิทธิ์ระดับระบบ (system-level privileges) ทำให้ผู้ควบคุมสามารถติดตั้งหรือลบแอปพลิเคชันได้โดยไม่แจ้งเตือน ให้สิทธิ์การใช้งานต่างๆ และโหลด code ใดๆ ก็ตามที่ส่งมาให้จากระยะไกลได้ตามต้องการ สิ่งนี้ช่วยให้ผู้โจมตีสามารถเปลี่ยนอุปกรณ์ให้กลายเป็นส่วนหนึ่งของ botnet ขนาดใหญ่เพื่อใช้งานในอนาคต
เป้าหมายหลักของ Midnight Mimosa คือการทำ ad fraud และการคลิกโฆษณาอัตโนมัติ (automated click fraud) ซึ่งสร้างผลตอบแทนที่คุ้มค่าแก่ผู้ไม่หวังดี นอกจากนี้ยังมีการนำ botnet ไปปล่อยเช่าให้แก่ผู้ไม่หวังดีรายอื่น โดยผลตอบแทนจะยิ่งสูงขึ้นตามขนาดของเครือข่ายอุปกรณ์ที่ถูกควบคุม
ตลอด 2 ปีที่ผ่านมา Bitdefender พบอุปกรณ์ที่ติดมัลแวร์หลายพันเครื่องในกว่า 150 ประเทศทั่วโลก โดยเม็กซิโกและฝรั่งเศสมีจำนวนผู้ได้รับผลกระทบสูงสุด ตามด้วยอิตาลี สหรัฐอเมริกา เยอรมนี บราซิล และสเปน แม้จะไม่มีการระบุตัวเลขรายได้ที่แน่ชัด แต่ทางนักวิจัยได้เปิดเผยรายการ IoCs เพื่อช่วยในการป้องกันระบบ
นอกจากนี้ยังพบแอปพลิเคชัน 13 รายการบน Google Play ที่มีใบรับรองการลงนาม (signing certificates) ภายใต้บัญชีนักพัฒนาสองบัญชี ซึ่งมีโครงสร้าง code สำหรับการฉ้อโกงโฆษณาแบบเดียวกับ Midnight Mimosa แม้แอปบน Play Store จะไม่มีสิทธิ์ระดับระบบเท่ากับตัวที่ฝังในเฟิร์มแวร์ แต่ถือเป็นช่องทางเสริมที่ช่วยให้มัลแวร์แพร่กระจายได้กว้างขึ้น
วิธีการทำงานที่น่าสนใจคือ มัลแวร์จะปิดการทำงานของ Google Play Store ก่อนจะติดตั้ง payload เพิ่มเติมเพื่อเลี่ยงการตรวจจับของ Play Protect แล้วจึงเปิดการทำงานใหม่อีกครั้ง นักวิจัยระบุว่าการติดตั้งที่เป็นอันตรายทั้งหมดเกิดขึ้นในช่วงเวลาที่เครื่องมือสแกนของ Google ถูกสั่งปิดใช้งาน
Midnight Mimosa จัดว่าเป็นภัยคุกคามห่วงโซ่อุปทาน (supply-chain threat) ที่ร้ายแรง เนื่องจากมัลแวร์ถูกรวมเข้ากับอุปกรณ์ก่อนการขาย ผู้โจมตีสามารถควบคุมอุปกรณ์ได้เบ็ดเสร็จตั้งแต่เริ่มต้นใช้งาน ทั้งการจัดการเครือข่ายพร็อกซี และการควบคุม payload จากระยะไกลอย่างมีประสิทธิภาพ

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
