บริษัทความปลอดภัยมือถือ Zimperium เปิดรายงานเมื่อ 16 ก.ย. 2026 ถึงมัลแวร์ Android ตัวใหม่ชื่อ RatHat ที่น่ากลัวกว่าแอปดูดเงินทั่วไป เพราะมันแอบเปิดโหมดนักพัฒนาและ Wireless Debugging ในเครื่องเหยื่อเอง จนได้สิทธิ์ระดับเดียวกับช่างที่ต่อสายเข้าเครื่อง แล้วใช้สิทธิ์นั้นขโมยรหัส PIN ธนาคารกับรหัส OTP
จุดที่ทำให้ลบยาก คือเวลาผู้ใช้กดถอนการติดตั้ง มันจะขึ้นหน้าจอปลอมหน้าตาเหมือน Google Play บอกว่าลบไม่สำเร็จ และถ้าลบแอปได้จริง ตัวช่วยที่มันฝังไว้เบื้องหลังก็จะติดตั้งแอปกลับมาพร้อมสิทธิ์ครบเหมือนเดิม
RatHat เข้าเครื่องแล้วทำอะไรบ้าง
- หลอกให้ติดตั้ง: ส่งลิงก์ทาง SMS โฆษณาหลอก และหน้าเว็บดาวน์โหลดนอก Play Store ตัวแอปปลอมเป็นแอปสตรีมมิงชื่อดัง และเปลี่ยนชื่อตัวเองเป็น "Chrome" ได้
- ขอสิทธิ์ Accessibility: พอได้สิทธิ์นี้ มันกดหน้าจอแทนเราได้ ทั้งแตะ Build Number 7 ครั้งเพื่อเปิดโหมดนักพัฒนา เปิด Wireless Debugging แล้วอ่านรหัสจับคู่ 6 หลักบนจอ
- ฝังตัวช่วยเบื้องหลัง: ติดตั้งโปรแกรมที่รันคำสั่งระดับ ADB shell และเปิดช่องให้คนร้ายสั่งการจากระยะไกล
- ขโมยข้อมูล: ขึ้นหน้าจอปลอมทับแอปธนาคารเพื่อเก็บรหัส อ่าน SMS เพื่อเอา OTP และจับตำแหน่งนิ้วที่แตะจอเพื่อถอดรหัส PIN หรือแพตเทิร์นปลดล็อก
- ใช้ AI ช่วยกด: ส่งโครงสร้างหน้าจอไปถามผู้ช่วย AI ยอดนิยมตัวหนึ่ง ให้บอกว่าต้องแตะตรงไหน ทำให้ทำงานได้กับมือถือหลายยี่ห้อ
Zimperium ประเมินว่าคนร้ายน่าจะอยู่ในจีน จากคำสั่ง AI ที่เขียนเป็นภาษาจีน เป้าหมายมีทั้งแอปธนาคาร แอปคริปโต และแอปจ่ายเงินอย่าง WeChat กับ Alipay รายงานไม่ได้ระบุว่าพบเหยื่อในไทย
คนไทยควรทำอะไร
วิธีหลอกของ RatHat คล้ายกับแก๊งที่ส่ง SMS ให้โหลดแอปนอกสโตร์ ซึ่งคนไทยเจอบ่อยอยู่แล้ว เช่นเดียวกับมัลแวร์ KREMLIN ที่ฝังส่วนขยายในเบราว์เซอร์เพื่อขโมยบัญชีธนาคาร ข้อควรทำคือ
- ไม่ติดตั้งแอปจากลิงก์ใน SMS หรือโฆษณา โหลดจาก Play Store เท่านั้น
- แอปไหนขอสิทธิ์ Accessibility โดยไม่มีเหตุผล ให้ปฏิเสธทันที
- เช็กใน การตั้งค่า > ตัวเลือกสำหรับนักพัฒนา ว่า Wireless Debugging ปิดอยู่ ถ้าไม่เคยเปิดเองแต่เห็นว่าเปิด ให้สงสัยไว้ก่อน
- สแกนเครื่องด้วย Play Protect เป็นระยะ ถ้าลบแอปแปลก ๆ ไม่ออก ให้โทรหาธนาคารระงับบัญชีก่อน แล้วค่อยล้างเครื่อง



