เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

ThaiCERT เตือนมัลแวร์ Mantax Otax บน Android ล็อกไฟล์เรียกค่าไถ่ พร้อมขโมย OTP

มัลแวร์ Android ตัวใหม่ที่ Zimperium ค้นพบ มาเป็นไฟล์ APK นอกสโตร์ หลอกขอสิทธิ์ Accessibility แล้วขโมย PIN SMS OTP แชต และเข้ารหัสไฟล์เรียกค่าไถ่ ThaiCERT แนะนำวิธีป้องกันแล้ว

หญิงไทยในร้านกาแฟถือมือถือ Android ที่หน้าจอขึ้นคำเตือนล็อกสีแดงรูปแม่กุญแจทับรูปในเครื่อง
ภาพประกอบสร้างด้วย AI: มือถือ Android ที่ถูกมัลแวร์ล็อกหน้าจอและไฟล์เพื่อเรียกค่าไถ่ หลังเหยื่อติดตั้ง APK นอกสโตร์และให้สิทธิ์ Accessibilityเครดิตภาพ: TECHTIDE

ThaiCERT ออกประกาศเตือนเมื่อ 22 ก.ย. 2026 ถึงมัลแวร์ Android ตัวใหม่ชื่อ Mantax Otax ที่ทำได้สองอย่างในตัวเดียว คือล็อกไฟล์ในเครื่องเพื่อเรียกค่าไถ่ และแอบดูดข้อมูลส่วนตัว ตั้งแต่ PIN ปลดล็อกหน้าจอ SMS ไปจนถึงรหัส OTP ผู้ค้นพบคือทีม zLabs ของบริษัทความปลอดภัย Zimperium ซึ่งเผยแพร่รายงานวิเคราะห์ไว้ตั้งแต่ 9 ก.ย.

มัลแวร์ตัวนี้ไม่ได้มาจาก Play Store แต่มาเป็นไฟล์ APK ที่ส่งต่อผ่านลิงก์ฝากไฟล์ แอปแชต และข้อความฟิชชิง เมื่อเหยื่อติดตั้งแล้วจะถูกหลอกให้เปิดสิทธิ์ Accessibility Service ซึ่งเป็นกุญแจที่ทำให้มันควบคุมเครื่องได้เกือบทั้งหมด

Mantax Otax ทำอะไรกับเครื่องบ้าง

  • ขโมยข้อมูล: PIN หน้าจอล็อก SMS และรหัส OTP ประวัติการโทร รายชื่อผู้ติดต่อ ประวัติเบราว์เซอร์ ข้อมูลบัญชี Google และตำแหน่งที่อยู่
  • แอบดูหน้าจอ: อัดวิดีโอหน้าจอ ถ่ายภาพหน้าจอ และสตรีมหน้าจอสด ๆ ออกไป
  • แอบใช้กล้อง: ถ่ายภาพจากกล้องหน้าและกล้องหลังโดยไม่มีสัญญาณเตือน
  • อ่านแชต: ดึงข้อความจาก WhatsApp และ Telegram ผ่านสิทธิ์ Accessibility
  • เรียกค่าไถ่: เข้ารหัสไฟล์ด้วย AES เปลี่ยนนามสกุลเป็น .enc แล้วเอาข้อความขู่ไปแปะทับรูปในเครื่อง

Zimperium ระบุว่าเวอร์ชัน 2 เพิ่มการล็อกหน้าจอ บล็อกไม่ให้เปิดบางแอป เด้งหน้าต่างก่อกวนซ้ำ ๆ และใช้เสียงอ่านข้อความข่มขู่ผ่านลำโพง ส่วนการเข้ารหัสไฟล์ได้เต็มรูปแบบจะเกิดกับเครื่อง Android 9 หรือเก่ากว่า เพราะ Android 10 ขึ้นไปจำกัดการเข้าถึงไฟล์ของแอป แต่งานสอดแนมยังทำได้ทุกเวอร์ชันถ้าเหยื่อยอมให้สิทธิ์ Accessibility

คนไทยควรทำอะไร

รายงานของ Zimperium พบว่ากลุ่มผู้สร้างเป็นชาวอินโดนีเซียและเหยื่อที่พบส่วนใหญ่อยู่ในอินโดนีเซีย ThaiCERT ไม่ได้ระบุว่าพบเหยื่อในไทย แต่ออกคำแนะนำไว้ดังนี้

  • ไม่ติดตั้งไฟล์ APK ที่ได้จากลิงก์ แชต หรือเว็บนอก Google Play
  • แอปที่ไม่รู้จักขอสิทธิ์ Accessibility (การช่วยเหลือพิเศษ) ให้กดปฏิเสธทันที และเข้าไปเช็กในการตั้งค่าว่ามีแอปแปลก ๆ ได้สิทธิ์นี้อยู่หรือไม่
  • เปิด Google Play Protect ไว้เสมอ
  • เครื่องที่ยังใช้ Android 9 หรือเก่ากว่า ควรอัปเดตเป็น Android 10 ขึ้นไป หรือพิจารณาเปลี่ยนเครื่อง

มิจฉาชีพในไทยก็ใช้มุกส่งไฟล์ APK ให้ติดตั้งแล้วขอสิทธิ์ Accessibility แบบเดียวกันมาหลายปี ก่อนหน้านี้ TechTide เคยรายงาน มัลแวร์ RatHat ที่แอบเปิดดีบักไร้สายเพื่อขโมย PIN ธนาคาร ซึ่งเข้าเครื่องด้วยวิธีคล้ายกัน

ที่มา — เรียงจากต้นตอทางการก่อน