‘Vapor’ ແອັບອັນຕະລາຍໃນ Android ຖືກຕິດຕັ້ງແລ້ວເຖິງ 60 ລ້ານຄັ້ງ ເທິງ Google Play
ແອັບພິເຄຊັ່ນອັນຕະລາຍເທິງ Android ເຖິງ 300 ແອັບ ຊຶ່ງຖືກດາວໂຫຼດໄປແລ້ວກວ່າ 60 ລ້ານຄັ້ງ ຈາກ Google Play ຊຶ້ງແອັບເຫຼົ່ານີ້ເຮັດຫນ້າທີ່ເປັນ Adware ຫຼື ພະຍາຍາມລັກຂໍ້ມູນ credentials ແລະ ຂໍ້ມູນບັດເຄຣດິດຂອງຜູ້ໃຊ້.
ປະຕິບັດການນີ້ຖືກພົບເຫັນເທື່ອທຳອິດໂດຍ IAS Threat Lab ຊຶ່ງຈັດປະເພດພຶດຕິກຳທີ່ເປັນອັນຕະລາຍນີ້ພາຍໃຕ້ຊື່ "Vapor" ແລະ ລະບຸວ່າມີການດຳເນີນການມາຕັ້ງແຕ່ຕົ້ນປີ 2024.
IAS ລະບຸວ່າ Vapor ມີ 180 ແອັບ ທີ່ເປັນສ່ວນຫນຶ່ງຂອງແຄມເປນ (Campaign) ນີ້ ຊຶ່ງມີການສ້າງ requests ໂຄສະນາປອມຫຼາຍເຖິງ 200 ລ້ານຄັ້ງຕໍ່ມື້ ເພື່ອໃຊ້ໃນການຫຼອກລວງໃນວົງກວ້າງ.
ລາຍງານທີ່ຫາກໍ່ເຜີຍແຜ່ໂດຍ Bitdefender ລະບຸວ່າ ຈໍານວນແອັບອັນຕະລາຍເພີ່ມຂຶ້ນເປັນ 331 ແອັບ ໂດຍພົບການຕິດມັນແວ (Malware) ຈຳນວນຫຼາຍໃນ ບຣາຊິນ, ສະຫະລັດອາເມລິກາ, ເເມັກຊິໂກ, ຕວກກີ ແລະ ເກົາຫຼີໃຕ້.Bitdefender ເຕືອນວ່າ "ແອັບເຫຼົ່ານີ້ສະແດງໂຄສະນາທີ່ບໍ່ກ່ຽວຂ້ອງກັບບໍລິບົດ ແລະ ຍັງພະຍາຍາມຫຼອກລໍ້ເຫຍື່ອໃຫ້ເປີດເຜີຍຂໍ້ມູນ credentials ແລະ ຂໍ້ມູນບັດເຄຣດິດຜ່ານການໂຈມຕີແບບຟິດຊິງ (Phishing)"ເຖິງແມ່ນວ່າແອັບທັງໝົດນີ້ຈະຖືກລຶບອອກຈາກ Google Play ແລ້ວ ແຕ່ກໍ່ຍັງມີຄວາມສ່ຽງສູງທີ່ Vapor ຈະກັບມາອີກຄັ້ງຜ່ານແອັບໃໝ່ ເນື່ອງຈາກກຸ່ມຜູ້ໂຈມຕີສະແດງໃຫ້ເຫັນແລ້ວວ່າສາມາດຫຼົບຫຼີກຂະບວນການກວດສອບຂອງ Google ໄດ້.
ແອັບພິເຄຊັ່ນ Vapor ເທິງ Google Play
ແອັບທີ່ຖືກໃຊ້ໃນແຄມເປນ Vapor ເປັນແອັບປະເພດ utilities ທີ່ໃຫ້ຄຸນສົມບັດສະເພາະທາງ ເຊັ່ນ: ການຕິດຕາມສຸຂະພາບ ແລະ ການອອກກຳລັງກາຍ, ເຄື່ອງມືຈົດບັນທຶກ ແລະ ໄດອາຣີ່, ເຄື່ອງມືເພີ່ມປະສິດທິພາບແບັດເຕີຣີ່ ແລະ ເຄື່ອງສະແກນ QR code.
ແອັບເຫຼົ່ານີ້ຜ່ານການກວດສອບຄວາມປອດໄພຂອງ Google ເພາະໃນຊ່ວງທີ່ສົ່ງຂຶ້ນໄປທີ່ Google Play ແອັບຍັງມີຄຸນສົມບັດທີ່ຖືກຕ້ອງຕາມທີ່ໂຄສະນາໄວ້ ແລະ ບໍ່ໄດ້ມີໂຄ້ດອັນຕະລາຍ (Malicious Code) ແຝງຢູ່ໃນຕອນທໍາອິດ, ແຕ່ຄຸນສົມບັດທີ່ເປັນອັນຕະລາຍຈະຖືກດາວໂຫຼດເພີ່ມຕື່ມຫຼັງຈາກທີ່ຜູ້ໃຊ້ຕິດຕັ້ງແອັບແລ້ວ ຜ່ານການອັບເດດຈາກ C2 Server ເພື່ອຫຼີກລ້ຽງການກວດຈັບ.
ແອັບທີ່ໜ້າສົນໃຈທີ່ Bitdefender ແລະ IAS ເນັ້ນຢ້ຳ ໄດ້ແກ່:
- AquaTracker – ດາວໂຫຼດ 1 ລ້ານ ຄັ້ງ;
- ClickSave Downloader – ດາວໂຫຼດ 1 ລ້ານ ຄັ້ງ;
- Scan Hawk – ດາວໂຫຼດ 1 ລ້ານ ຄັ້ງ;
- Water Time Tracker – ດາວໂຫຼດ 1 ລ້ານ ຄັ້ງ;
- Be More – ດາວໂຫຼດ 1 ລ້ານ ຄັ້ງ;
- BeatWatch – ດາວນໂຫຼດ 500,000 ຄັ້ງ;
- TranslateScan – ດາວໂຫຼດ 100,000 ຄັ້ງ;
- Handset Locator – ດາວໂຫຼດ 50,000 ຄັ້ງ.
ແອັບເຫຼົ່ານີ້ຖືກອັບໂຫຼດໄປທີ່ Google Play ຈາກບັນຊີນັກພັດທະນາຫຼາຍບັນຊີ ໂດຍແຕ່ລະບັນຊີຈະອັບໂຫຼດປະມານພຽງແຕ່ 2-3 ແອັບ ເພື່ອນຫຼຸດຄວາມສ່ຽຖ້າງຫາກແອັບຖືກລຶບອອກຈາກຮ້ານຄ້າ ແລະ ນັກພັດທະນາແຕ່ລະລາຍຍັງໃຊ້ ads SDK ຕ່າງກັນ ເພື່ອຫຼີກລ້ຽງການກວດຈັບ.
ແອັບ Vapor ສ່ວນໃຫຍ່ຖືກເຜີຍແຜ່ເທິງ Google Play ລະຫວ່າງ ເດືອນ ຕຸລາ 2024 ເຖິງ ມັງກອນ 2025 ແລະ ຍັງມີການອັບໂຫຼດເພີ່ມຈົນເຖິງ ເດືອນ ມີນາ 2025.
ຄຸນສົມບັດທີ່ເປັນອັນຕະລາຍ
ແອັບ Vapor ທີ່ເປັນອັນຕະລາຍ ຈະປິດການເຮັດວຽກງານຂອງ Launcher ໃນຟາຍ AndroidManifest.xml ຫຼັງຈາກຕິດຕັ້ງສຳເລັດ ເຮັດໃຫ້ໄອຄອນຂອງແອັບຫາຍໄປຈາກໜ້າຈໍຫຼັກ ແລະ ບໍ່ສາມາດເບິ່ງເຫັນໄດ້. ໃນບາງກໍລະນີ ແອັບເຫຼົ່ານີ້ຈະປ່ຽນຊື່ໃນການຕັ້ງຄ່າ ເພື່ອໃຫ້ເບິ່ງຄືກັບເປັນແອັບທີ່ມີຄວາມໜ້າເຊື່ອຖື ເຊັ່ນ: Google Voice.
ແອັບສາມາດເຮັດວຽກໄດ້ເອງໂດຍບໍ່ຕ້ອງໃຫ້ຜູ້ໃຊ້ກົດເປີດ ແລະ ມີການໃຊ້ Native Code ເພື່ອເປີດໃຊ້ງານ secondary hidden component ໃນຂະນະທີ່ຍັງປິດໃຊ້ງານ Launcher Activity ເພື່ອໃຫ້ໄອຄອນຖືກເຊື່ອງໄວ້.
Bitdefender ລະບຸວ່າ ວິທີນີ້ສາມາດຫຼົບຫຼີກການປ້ອງກັນຄວາມປອດໄພຂອງ Android 13 ຂຶ້ນໄປໄດ້ ຊຶ່ງໂດຍປົກກະຕິແລ້ວຈະບໍ່ອະນຸຍາດໃຫ້ແອັບ ປິດການໃຊ້ງານ Launcher Activity ຂອງຕົນເອງ ຫຼັງຈາກທີ່ເປີດໃຊ້ງານໄປແລ້ວ.
ມັນແວ Vapor ຍັງສາມາດຫຼົບຫຼີກຂໍ້ຈຳກັດຂອງ 'SYSTEM_ALERT_WINDOW' permission ເທິງ Android 13 ຂຶ້ນໄປ ໂດຍການສ້າງ Fullscreen Overlay ຂຶ້ນມາ.
ໂຄສະນາຈະຖືກສະແດງເທິງໜ້າຈໍນີ້ໂດຍຊ້ອນທັບຢູ່ດ້ານເທິງຂອງແອັບອື່ນໆທັງໝົດ ເຮັດໃຫ້ຜູ້ໃຊ້ບໍ່ສາມາດປິດໄດ້ ເນື່ອງຈາກປຸ່ມ Back Button ຖືກປິດໃຊ້ງານ.
ແອັບຍັງລຶບຕົນເອງອອກຈາກ Recent Tasks. ດັ່ງນັ້ນ, ຜູ້ໃຊ້ງານຈຶ່ງບໍ່ສາມາດກວດສອບໄດ້ວ່າແອັບໃດເປັນໂຕການທີ່ເປີດໂຄສະນາ.
Bitdefender ລາຍງານວ່າ ແອັບບາງໂຕບໍ່ໄດ້ພຽງແຕ່ໂຊໂຄສະນາເທົ່ານັ້ນ ແຕ່ຍັງສະແດງໜ້າຈໍເຂົ້າສູ່ລະບົບປອມສຳລັບ Facebook ແລະ YouTube ເພື່ອລັກຂໍ້ມູນ credentials ຫຼື ຂໍໃຫ້ຜູ້ໃຊ້ກອກຂໍ້ມູນບັດເຄຣດິດພາຍໃຕ້ຂໍ້ອ້າງຕ່າງໆ.
ໂດຍທົ່ວໄປ ແນະນຳໃຫ້ຜູ້ໃຊ້ Android ຫຼີກລ່ຽງການຕິດຕັ້ງແອັບທີ່ບໍ່ຈຳເປັນຈາກນັກພັດທະນາທີ່ບໍ່ໜ້າເຊື່ອຖື, ກວດສອບສິດການເຂົ້າເຖິງຢ່າງລະອຽດ ແລະ ປຽບທຽບລາຍການແອັບໃນໜ້າຈໍຫຼັກ ກັບລາຍການແອັບທີ່ຕິດຕັ້ງຢູ່ໃນ Settings → Apps → See all apps.
ຖ້າຫາກພົບເຫັນວ່າມີການຕິດຕັ້ງແອັບໃດໆກໍ່ຕາມໃນລາຍການ ຄວນລຶບອອກທັນທີ ແລະ ສະແກນລະບົບດ້ວຍ Google Play Protect ຫຼື ແອັບປ້ອງກັນມັນແວ (Anti-Malware) ເທິງມືຖືອື່ນໆ.
ເອກະສານອ້າງອີງ:
- https://www.bleepingcomputer.com/news/security/malicious-android-vapor-apps-on-google-play-installed-60-million-times/
- https://www.i-secure.co.th/2025/03/vapor-%e0%b9%81%e0%b8%ad%e0%b8%9b%e0%b8%ad%e0%b8%b1%e0%b8%99%e0%b8%95%e0%b8%a3%e0%b8%b2%e0%b8%a2%e0%b9%83%e0%b8%99-android-%e0%b8%96%e0%b8%b9%e0%b8%81%e0%b8%95%e0%b8%b4%e0%b8%94%e0%b8%95%e0%b8%b1/