Albiriox MaaS ตัวใหม่โจมตีแอปกว่า 400 รายการ พร้อมควบคุมหน้าจอมือถือแบบเรียลไทม์!!
- เผยแพร่
บทความนี้ย้ายมาจากเว็บไซต์เดิมของ Cyber Defense เนื้อหาและวันที่เผยแพร่คงไว้ตามต้นฉบับ ข้อมูลภัยคุกคามอาจเปลี่ยนไปแล้วนับจากวันที่เผยแพร่
Albiriox MaaS ตัวใหม่โจมตีแอปกว่า 400 รายการ พร้อมควบคุมหน้าจอมือถือแบบเรียลไทม์
มัลแวร์ Android ตัวใหม่ชื่อ Albiriox ถูกเปิดให้เช่าแบบ Malware-as-a-Service (MaaS) พร้อมชุดความสามารถครบวงจรสำหรับทำ On-Device Fraud (ODF), การควบคุมหน้าจอ, และการโต้ตอบกับเครื่องเหยื่อแบบสด ๆ
มัลแวร์มีรายการแอปเป้าหมายที่ฝังมากับตัวโค้ดกว่า 400 แอป ครอบคลุม – แอปธนาคาร – FinTech – ผู้ให้บริการชำระเงิน – กระดานเทรดคริปโต – Digital Wallet – แอปเทรดหุ้น – และบริการทางการเงินอื่น ๆ
ทีมวิจัยจาก Cleafy (Federico Valentini, Alessandro Strino, Gianluca Scotti, Simone Mattia) เผยว่า Albiriox ใช้แอปหลอกลวง (dropper) ผ่าน Social Engineering + เทคนิคแพ็กไฟล์ เพื่อหลบการตรวจจับแบบ Static และส่ง Payload เข้าสู่เครื่องเหยื่อ
มัลแวร์นี้ถูกพบครั้งแรกในแคมเปญรับสมาชิกจำกัดช่วงปลายกันยายน 2025 ก่อนจะเปิดให้เช่าแบบ MaaS ในเดือนถัดมา โดยพฤติกรรมในฟอรัมอาชญากรรม, รูปแบบการสื่อสาร และโครงสร้างระบบชี้ว่า ผู้พัฒนาเป็นกลุ่มพูดภาษารัสเซีย
ผู้ซื้อบริการ Albiriox จะได้รับเครื่องมือ Builder ที่เชื่อมกับบริการเข้ารหัส Golden Crypt เพื่อหลบแอนตี้ไวรัส โดยคิดราคาเช่า เดือนละ $720 (≈ 26,000 บาท) เป้าหมายหลักของการโจมตีคือ: ยึดควบคุมมือถือผู้ใช้ → ใช้ทำธุรกรรมปลอม → ให้เหยื่อไม่รู้ตัว
มีอย่างน้อย 1 แคมเปญที่พบในออสเตรีย ใช้ข้อความ SMS เยอรมัน พร้อมลิงก์ย่อไปยังหน้า Google Play Store ปลอมชื่อ “PENNY Angebote & Coupons” เพื่อหลอกให้ดาวน์โหลดแอป
เมื่อผู้ใช้กด “Install” จะถูกติดตั้งไฟล์ Dropper APK ซึ่งเมื่อเปิดใช้งาน จะหลอกให้เหยื่อกดอนุญาตการติดตั้งแอปเพิ่มเติมในชื่อ “Software Update” เพื่อปล่อยมัลแวร์ตัวจริง
Albiriox ใช้การเชื่อมต่อ TCP แบบไม่เข้ารหัสไปยังเซิร์ฟเวอร์ C2 เพื่อสั่งงาน เช่น – ควบคุมเครื่องผ่าน VNC – ขโมยข้อมูล – ทำให้หน้าจอดับ/มืด – ปรับระดับเสียงเพื่อซ่อนกิจกรรมที่เกิดขึ้น
มัลแวร์ยังติดตั้งโมดูล Remote Access แบบ VNC เพื่อให้แฮกเกอร์ควบคุมเครื่องจากระยะไกล โดยเวอร์ชันหนึ่งใช้ Accessibility Service ของ Android เพื่อดู UI ทั้งหมดบนหน้าจอ
กลไกนี้ถูกออกแบบมาเพื่อ หลบการป้องกันของ Android FLAG_SECURE (เช่น แอปธนาคารที่ปิดการ Screenshot)
การทำงานของ Albiriox Malware และความอันตรายต่อองค์กร
Albiriox เป็นมัลแวร์แบบ MaaS ที่เปิดให้แฮกเกอร์เช่าใช้งานผ่านฟอรัมใต้ดิน โดยคิดค่าบริการรายเดือน ทำให้ผู้โจมตีที่ไม่มีความรู้ด้านเทคนิคก็สามารถใช้มัลแวร์ขั้นสูงนี้ได้ มัลแวร์จะหลอกให้เหยื่อติดตั้งผ่านแอปปลอมที่เลียนแบบ Google Play Store เมื่อผู้ใช้กดติดตั้ง ไฟล์ dropper จะถูกเปิดขึ้นและขอสิทธิ์การติดตั้งแอปเพิ่ม ซึ่งเป็นจุดที่มัลแวร์ตัวจริงถูกปล่อยลงเครื่อง
เมื่อมัลแวร์เริ่มทำงานแล้ว Albiriox จะเชื่อมต่อไปยังเซิร์ฟเวอร์ควบคุมผ่าน TCP แบบไม่เข้ารหัส ทำให้ผู้โจมตีสามารถสั่งงานได้แบบเรียลไทม์ ทั้งควบคุมหน้าจอผ่าน VNC, ดึงข้อมูลส่วนตัว, ปรับระดับเสียง หรือทำให้หน้าจอดำเพื่อปิดบังการกระทำ นอกจากนี้ยังใช้ Accessibility Service ในการมองเห็นทุก UI บนหน้าจอแม้เป็นแอปที่มี FLAG_SECURE ซึ่งมักใช้ในแอปธนาคารและ Wallet ต่าง ๆ ทำให้ผู้โจมตีสามารถทำธุรกรรมแทนเหยื่อได้โดยไม่ถูกบล็อก
ความสามารถเหล่านี้ทำให้ Albiriox กลายเป็นหนึ่งในมัลแวร์มือถือที่อันตรายที่สุดในปี 2025 โดยเฉพาะองค์กรที่มีบริการ Mobile Banking, Wallet หรือระบบยืนยันตัวตนบนมือถือ ควรมีระบบป้องกันล่วงหน้า เช่น Mobile Threat Defense, MDR/XDR และเครื่องมือเฝ้าระวังธุรกรรมต้องสงสัย เพื่อป้องกันเหตุโจมตีและการสูญเสียข้อมูลสำคัญ
Credit : Click here!
Mail : hello@cyberdefense.co.th
Tel : +66 86-940-1383
Line : @cyberdefense