ThaiCERT ออกประกาศเตือนเมื่อ 22 ก.ย. 2026 ถึงมัลแวร์ Android ตัวใหม่ชื่อ Mantax Otax ที่ทำได้สองอย่างในตัวเดียว คือล็อกไฟล์ในเครื่องเพื่อเรียกค่าไถ่ และแอบดูดข้อมูลส่วนตัว ตั้งแต่ PIN ปลดล็อกหน้าจอ SMS ไปจนถึงรหัส OTP ผู้ค้นพบคือทีม zLabs ของบริษัทความปลอดภัย Zimperium ซึ่งเผยแพร่รายงานวิเคราะห์ไว้ตั้งแต่ 9 ก.ย.
มัลแวร์ตัวนี้ไม่ได้มาจาก Play Store แต่มาเป็นไฟล์ APK ที่ส่งต่อผ่านลิงก์ฝากไฟล์ แอปแชต และข้อความฟิชชิง เมื่อเหยื่อติดตั้งแล้วจะถูกหลอกให้เปิดสิทธิ์ Accessibility Service ซึ่งเป็นกุญแจที่ทำให้มันควบคุมเครื่องได้เกือบทั้งหมด
Mantax Otax ทำอะไรกับเครื่องบ้าง
- ขโมยข้อมูล: PIN หน้าจอล็อก SMS และรหัส OTP ประวัติการโทร รายชื่อผู้ติดต่อ ประวัติเบราว์เซอร์ ข้อมูลบัญชี Google และตำแหน่งที่อยู่
- แอบดูหน้าจอ: อัดวิดีโอหน้าจอ ถ่ายภาพหน้าจอ และสตรีมหน้าจอสด ๆ ออกไป
- แอบใช้กล้อง: ถ่ายภาพจากกล้องหน้าและกล้องหลังโดยไม่มีสัญญาณเตือน
- อ่านแชต: ดึงข้อความจาก WhatsApp และ Telegram ผ่านสิทธิ์ Accessibility
- เรียกค่าไถ่: เข้ารหัสไฟล์ด้วย AES เปลี่ยนนามสกุลเป็น .enc แล้วเอาข้อความขู่ไปแปะทับรูปในเครื่อง
Zimperium ระบุว่าเวอร์ชัน 2 เพิ่มการล็อกหน้าจอ บล็อกไม่ให้เปิดบางแอป เด้งหน้าต่างก่อกวนซ้ำ ๆ และใช้เสียงอ่านข้อความข่มขู่ผ่านลำโพง ส่วนการเข้ารหัสไฟล์ได้เต็มรูปแบบจะเกิดกับเครื่อง Android 9 หรือเก่ากว่า เพราะ Android 10 ขึ้นไปจำกัดการเข้าถึงไฟล์ของแอป แต่งานสอดแนมยังทำได้ทุกเวอร์ชันถ้าเหยื่อยอมให้สิทธิ์ Accessibility
คนไทยควรทำอะไร
รายงานของ Zimperium พบว่ากลุ่มผู้สร้างเป็นชาวอินโดนีเซียและเหยื่อที่พบส่วนใหญ่อยู่ในอินโดนีเซีย ThaiCERT ไม่ได้ระบุว่าพบเหยื่อในไทย แต่ออกคำแนะนำไว้ดังนี้
- ไม่ติดตั้งไฟล์ APK ที่ได้จากลิงก์ แชต หรือเว็บนอก Google Play
- แอปที่ไม่รู้จักขอสิทธิ์ Accessibility (การช่วยเหลือพิเศษ) ให้กดปฏิเสธทันที และเข้าไปเช็กในการตั้งค่าว่ามีแอปแปลก ๆ ได้สิทธิ์นี้อยู่หรือไม่
- เปิด Google Play Protect ไว้เสมอ
- เครื่องที่ยังใช้ Android 9 หรือเก่ากว่า ควรอัปเดตเป็น Android 10 ขึ้นไป หรือพิจารณาเปลี่ยนเครื่อง
มิจฉาชีพในไทยก็ใช้มุกส่งไฟล์ APK ให้ติดตั้งแล้วขอสิทธิ์ Accessibility แบบเดียวกันมาหลายปี ก่อนหน้านี้ TechTide เคยรายงาน มัลแวร์ RatHat ที่แอบเปิดดีบักไร้สายเพื่อขโมย PIN ธนาคาร ซึ่งเข้าเครื่องด้วยวิธีคล้ายกัน
