ไอที
ไอที/ข่าว

มัลแวร์ RatHat บน Android แอบเปิดดีบักไร้สาย ขโมย PIN ธนาคาร ลบแล้วกลับมาเอง

Zimperium เปิดโปง RatHat มัลแวร์ Android ที่ใช้สิทธิ์ Accessibility เปิด Wireless Debugging เอง ใช้ AI ช่วยกดหน้าจอ ขโมย PIN และ OTP แถมหลอกว่าลบแอปไม่สำเร็จแล้วติดตั้งตัวเองกลับ

โดย อ่านประมาณ 2 นาทีมาตรฐานบรรณาธิการ1
ผู้หญิงกังวลมองมือถือ Android ที่สวิตช์ในหน้าตั้งค่าเปิดเอง มีป้ายเตือนสีแดงและกล่องแจ้งข้อผิดพลาด
ภาพประกอบสร้างด้วย AI: มือถือ Android ที่ถูกมัลแวร์เปิดค่าตั้งค่าเองและขึ้นกล่องแจ้งข้อผิดพลาดปลอมเครดิตภาพ: TECHTIDE

บริษัทความปลอดภัยมือถือ Zimperium เปิดรายงานเมื่อ 16 ก.ย. 2026 ถึงมัลแวร์ Android ตัวใหม่ชื่อ RatHat ที่น่ากลัวกว่าแอปดูดเงินทั่วไป เพราะมันแอบเปิดโหมดนักพัฒนาและ Wireless Debugging ในเครื่องเหยื่อเอง จนได้สิทธิ์ระดับเดียวกับช่างที่ต่อสายเข้าเครื่อง แล้วใช้สิทธิ์นั้นขโมยรหัส PIN ธนาคารกับรหัส OTP

จุดที่ทำให้ลบยาก คือเวลาผู้ใช้กดถอนการติดตั้ง มันจะขึ้นหน้าจอปลอมหน้าตาเหมือน Google Play บอกว่าลบไม่สำเร็จ และถ้าลบแอปได้จริง ตัวช่วยที่มันฝังไว้เบื้องหลังก็จะติดตั้งแอปกลับมาพร้อมสิทธิ์ครบเหมือนเดิม

RatHat เข้าเครื่องแล้วทำอะไรบ้าง

  • หลอกให้ติดตั้ง: ส่งลิงก์ทาง SMS โฆษณาหลอก และหน้าเว็บดาวน์โหลดนอก Play Store ตัวแอปปลอมเป็นแอปสตรีมมิงชื่อดัง และเปลี่ยนชื่อตัวเองเป็น "Chrome" ได้
  • ขอสิทธิ์ Accessibility: พอได้สิทธิ์นี้ มันกดหน้าจอแทนเราได้ ทั้งแตะ Build Number 7 ครั้งเพื่อเปิดโหมดนักพัฒนา เปิด Wireless Debugging แล้วอ่านรหัสจับคู่ 6 หลักบนจอ
  • ฝังตัวช่วยเบื้องหลัง: ติดตั้งโปรแกรมที่รันคำสั่งระดับ ADB shell และเปิดช่องให้คนร้ายสั่งการจากระยะไกล
  • ขโมยข้อมูล: ขึ้นหน้าจอปลอมทับแอปธนาคารเพื่อเก็บรหัส อ่าน SMS เพื่อเอา OTP และจับตำแหน่งนิ้วที่แตะจอเพื่อถอดรหัส PIN หรือแพตเทิร์นปลดล็อก
  • ใช้ AI ช่วยกด: ส่งโครงสร้างหน้าจอไปถามผู้ช่วย AI ยอดนิยมตัวหนึ่ง ให้บอกว่าต้องแตะตรงไหน ทำให้ทำงานได้กับมือถือหลายยี่ห้อ

Zimperium ประเมินว่าคนร้ายน่าจะอยู่ในจีน จากคำสั่ง AI ที่เขียนเป็นภาษาจีน เป้าหมายมีทั้งแอปธนาคาร แอปคริปโต และแอปจ่ายเงินอย่าง WeChat กับ Alipay รายงานไม่ได้ระบุว่าพบเหยื่อในไทย

คนไทยควรทำอะไร

วิธีหลอกของ RatHat คล้ายกับแก๊งที่ส่ง SMS ให้โหลดแอปนอกสโตร์ ซึ่งคนไทยเจอบ่อยอยู่แล้ว เช่นเดียวกับมัลแวร์ KREMLIN ที่ฝังส่วนขยายในเบราว์เซอร์เพื่อขโมยบัญชีธนาคาร ข้อควรทำคือ

  • ไม่ติดตั้งแอปจากลิงก์ใน SMS หรือโฆษณา โหลดจาก Play Store เท่านั้น
  • แอปไหนขอสิทธิ์ Accessibility โดยไม่มีเหตุผล ให้ปฏิเสธทันที
  • เช็กใน การตั้งค่า > ตัวเลือกสำหรับนักพัฒนา ว่า Wireless Debugging ปิดอยู่ ถ้าไม่เคยเปิดเองแต่เห็นว่าเปิด ให้สงสัยไว้ก่อน
  • สแกนเครื่องด้วย Play Protect เป็นระยะ ถ้าลบแอปแปลก ๆ ไม่ออก ให้โทรหาธนาคารระงับบัญชีก่อน แล้วค่อยล้างเครื่อง

ที่มา

Related signal

อ่านต่อในหมวด ไอที

ไอที/ข่าว
FF7 Revelation ใหญ่ราว 200GB ซื้อแผ่นก็ยังต้องโหลดเพิ่ม

ผู้กำกับ Naoki Hamaguchi บอก VGC ว่า Final Fantasy VII Revelation น่าจะใหญ่ราว 200GB เกินกว่าแผ่นบลูเรย์ 2 แผ่นจะจุ แผ่นเกมทุกเวอร์ชันจึงต้องโหลดข้อมูลเพิ่ม เกมวางขาย 8 เม.ย. 2027

0
ไอที/ข่าว
Bill Skarsgård รับบทนำ PHYSINT เกมสายลับของ Kojima ที่ Xbox จัดจำหน่าย

Kojima Productions ประกาศในงาน Tokyo Game Show 2026 ว่า Bill Skarsgård จาก It รับบทนำเกมแอ็กชันสายลับ PHYSINT ร่วมกับ Charlee Fraser, Don Lee และ Minami Hamabe โดย Xbox เป็นผู้จัดจำหน่าย

0
ไอที/ข่าว
นักวิจัยใช้ Claude Opus 5 เจาะบัญชีพนักงาน OpenAI สำเร็จในไม่ถึง 3 วัน

ทีม Hacktron AI เปิดเผยว่าใช้ Claude Opus 5 ช่วยเชื่อมช่องโหว่สองจุดจนเข้าบัญชี ChatGPT/Codex ของพนักงาน OpenAI และคลังโค้ดภายในได้ OpenAI แก้ภายใน 14 ชั่วโมงและจ่ายรางวัล 6,500 ดอลลาร์

1