ลิงก์ VPN บน App Store และ Play Store มีความเสี่ยงสูง สร้างอันตรายต่อข้อมูลส่วนบุคคล

ที่มาภาพ: TechRadar

Security-อ่าน 6 นาทีTechRadar

ลิงก์ VPN บน App Store และ Play Store มีความเสี่ยงสูง สร้างอันตรายต่อข้อมูลส่วนบุคคล

⚡ สรุป 30 วิ

การตรวจสอบพบว่ามีลิงก์ VPN หลายร้อยรายการใน Apple App Store และ Google Play ใช้ HTTP ไม่เข้ารหัสและ URL ย่อ.…

เมื่อทำการดาวน์โหลดแอปพลิเคชันจาก Apple App Store หรือ Google Play Store ผู้ใช้มักคาดหวังว่าระบบจะถูกตรวจสอบอย่างเข้มงวดและปลอดภัยโดยสมบูรณ์ อย่างไรก็ตาม การตรวจสอบล่าสุดของแอป VPN บนมือถือเปิดเผยว่ามีลิงก์หลายร้อยรายการที่เสี่ยงต่อความเป็นส่วนตัวและความปลอดภัย ทั้งการส่งข้อมูลแบบไม่มีการเข้ารหัส, ลิงก์เปลี่ยนเส้นทางซ่อนเร้น, และแม้กระทั่งสแกร์แวร์ที่พยายามหลอกให้ผู้ใช้ดาวน์โหลดมัลแวร์

Overview

การตรวจสอบครั้งนี้ครอบคลุมทั้ง Android และ iOS พบว่ามีลิงก์ที่ไม่ปลอดภัยจำนวนมากอยู่ในหน้ารายละเอียดของแอป VPN ที่ได้รับความนิยม บางแอปมีการดาวน์โหลดเกินหนึ่งล้านครั้ง แต่ก็ยังใช้เทคนิคที่ทำให้ผู้ใช้เสี่ยงต่อการถูกดักจับข้อมูลโดยผู้โจมตี การวิเคราะห์นี้ชี้ให้เห็นว่าการควบคุมคุณภาพของลิงก์ภายนอกในร้านแอปยังมีช่องโหว่สำคัญ

แม้บริษัทใหญ่เช่น Apple และ Google จะมีนโยบายตรวจสอบความปลอดภัย แต่ผลการศึกษาแสดงว่า 5.3% ของลิงก์บน Android (339 รายการ) และ 6.8% ของลิงก์บน iOS (188 รายการ) ยังใช้โปรโตคอล HTTP ที่ไม่มีการเข้ารหัส ทำให้ข้อมูลระหว่างผู้ใช้กับเซิร์ฟเวอร์ของนักพัฒนาถูกเปิดเผยต่อการดักจับ

ความเสี่ยงที่สำคัญที่สุดคือการไม่บังคับใช้การเข้ารหัส HTTPS อย่างเคร่งครัด รายละเอียดที่พบมีดังนี้

  • URL Shorteners: หลายรายการอ้างอิงถึงบริการย่อ URL เช่น shorturl.at และ clck.ru ของ Yandex ซึ่งทำให้ไม่สามารถตรวจสอบโดเมนปลายทางได้โดยตรง
  • Raw IP Addresses: บางแอปใช้ที่อยู่ไอพีตัวเลขแทนชื่อโดเมน ทำให้ระบบกรองตามโดเมนอัตโนมัติและการตรวจสอบใบรับรอง SSL ไม่ทำงาน
  • Direct PDF Links: มี 13 ลิงก์ไปยังไฟล์ PDF บน iOS และ 1 รายการบน Android ซึ่งไฟล์ PDF สามารถฝัง JavaScript หรือใช้ช่องโหว่ของโปรแกรมอ่าน PDF เพื่อโจมตีอุปกรณ์

การคลิกลิงก์ที่เป็น HTTP หรือรูปแบบข้างต้นทำให้ผู้ดักจับข้อมูล (Man-in-the-Middle) สามารถแก้ไขหรือแทรกเนื้อหาอันตรายลงในกระบวนการสื่อสารได้โดยง่าย

Active Threats

นอกเหนือจากความเสี่ยงด้านการเข้ารหัสแล้ว การตรวจสอบยังพบว่ามี scareware และการเปลี่ยนเส้นทางที่เป็นอันตรายเกิดขึ้นบนลิงก์ของแอป VPN บางรายการ ผู้พัฒนาแอปที่ละทิ้งผลิตภัณฑ์ทำให้โดเมนหลักหมดอายุและถูกซื้อโดยผู้ประสงค์ร้าย เพื่อนำทราฟฟิกจากหน้าร้านแอปไปยังหน้าเว็บปลอม

ตัวอย่างเช่น แหล่งข้อมูลของ Oryx VPN และ Stealth Shield VPN ซึ่งเป็นแอปที่ดาวน์โหลดมากกว่า 1 ล้านครั้ง ถูกพบว่าลิงก์นำผู้ใช้ไปยังหน้าต่าง pop‑up ปลอมแจ้งไวรัส พร้อมกระตุ้นให้ดาวน์โหลดซอฟต์แวร์ที่แท้จริงแล้วเป็นมัลแวร์ นอกจากนี้ ยังมีลิงก์ที่พาไปสู่บัญชีโซเชียลที่ถูกลบ, หน้าเว็บชำระเงิน Cashpay Iraq, หรือแม้แต่เว็บไซต์โอเปร่าในจีน ซึ่งทั้งหมดนี้หลีกเลี่ยงมาตรฐานความปลอดภัยของเว็บโดยตรง

Protection Measures

เพื่อปกป้องอุปกรณ์จากความเสี่ยงเหล่านี้ ผู้ใช้ควรดำเนินการตามขั้นตอนต่อไปนี้

  • ตรวจสอบ URL ปลายทางอย่างละเอียดก่อนคลิก โดยยืนยันว่าเป็น HTTPS และไม่มีรูปแบบที่ซ่อนเร้นเช่น IP ตัวเลขหรือบริการย่อ URL
  • อย่าเปิดไฟล์ PDF ที่มาจากหน้าร้านแอปโดยตรง หากต้องการอ่านนโยบายความเป็นส่วนตัวให้ดาวน์โหลดจากเว็บไซต์หลักของผู้พัฒนาแทน
  • หากพบ pop‑up แจ้งไวรัสหรือข้อความขอสิทธิ์สแกนระบบ ให้ปิดแท็บทันทีและหลีกเลี่ยงการดาวน์โหลดใด ๆ ที่ไม่ได้มาจากแหล่งที่เชื่อถือได้

การใช้เครื่องมือตรวจสอบ URL ของบุคคลที่สาม หรือเปิดใช้งาน VPN ที่มีโปรแกรมบั๊งกี้ (bug bounty) และระบบยืนยันตัวตนของเว็บอย่างเข้มแข็ง จะช่วยลดความเสี่ยงจากลิงก์อันตรายได้อย่างมาก

Industry Response

เมื่อข้อมูลการตรวจสอบถูกส่งถึง Apple, บริษัทระบุว่าไม่มีการแสดงความคิดเห็นต่อสาธารณะและชี้ไปยังแนวทางความปลอดภัยและกระบวนการตรวจสอบแอปของตน ส่วนตัวแทนของ Google ให้คำมั่นว่าจะ “ตรวจสอบกรณีที่ได้รับแจ้ง” และดำเนินการตามนโยบายเมื่อตรวจพบแอปละเมิดกฎเกณฑ์ อย่างไรก็ตาม ทั้ง Oryx VPN และ Stealth Shield VPN ยังไม่ตอบกลับต่อข้อสงสัยของสื่อ ณ เวลาที่บทความเผยแพร่

ผลสรุปจากการตรวจสอบชี้ให้เห็นว่าระบบตรวจสอบลิงก์ภายนอกของร้านแอปยังมีช่องโหว่สำคัญ ซึ่งทำให้ผู้ใช้ต้องรับผิดชอบในการประเมินความปลอดภัยด้วยตนเองเช่นเดียวกับบนเว็บเปิด

Summary

การพบ ลิงก์ VPN ที่ไม่เข้ารหัสและมีรูปแบบซ่อนเร้นใน Apple App Store และ Google Play Store แสดงให้เห็นว่าผู้ใช้ยังคงเสี่ยงต่อการถูกดักจับข้อมูลและสแกร์แวร์ แม้ระบบตรวจสอบของร้านแอปจะมีขั้นตอนควบคุมอยู่ ผู้ใช้จึงต้องตรวจสอบ URL อย่างรอบคอบและหลีกเลี่ยงไฟล์ PDF หรือลิงก์ที่ไม่ปลอดภัยเพื่อรักษาความมั่นคงของอุปกรณ์มือถือ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Apple and Google are hosting hundreds of dangerous VPN links — here is why your device is at risk
ผู้เขียน
Rene Millman
แหล่ง
TechRadar
วันที่เผยแพร่
31 กรกฎาคม 2569 เวลา 22:44

Related

บทความที่เกี่ยวข้อง

LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้Security
24 กรกฎาคม 2569 เวลา 07:30

LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้

LG Electronics USA ประกาศระงับแอปที่ฝัง SDK ทำหน้าที่เป็น residential proxy บนแพลตฟอร์ม webOS หลังรายงานของ Spur พบว่าเกือบหนึ่งในสามของแอปมีส่วนประกอบนี้…

Krebs on Security6 นาที
สหราชอาณาจักรกำหนดเวลาใช้โซเชียลมีเดียสำหรับวัยรุ่น 16‑17 ปี ตั้งแต่เที่ยงคืนถึง 06:00 น.Security
17 กรกฎาคม 2569 เวลา 21:00

สหราชอาณาจักรกำหนดเวลาใช้โซเชียลมีเดียสำหรับวัยรุ่น 16‑17 ปี ตั้งแต่เที่ยงคืนถึง 06:00 น.

รัฐบาลอังกฤษกำหนดเวลาจำกัดการใช้โซเชียลมีเดียสำหรับวัยรุ่นอายุ 16‑17 ปี ตั้งแต่เที่ยงคืนถึง 06:00 น. มาตรการนี้เป็นส่วนหนึ่งของ Online Safety Act…

Mashable Tech5 นาที
สหราชอาณาจักรบังคับตรวจสอบอายุด้วยบัตรหรือสแกนใบหน้า ก่อนเปิดบัญชีโซเชียลมีเดียตั้งแต่ฤดูใบไม้ผลิ 2027Security
18 มิถุนายน 2569 เวลา 21:00

สหราชอาณาจักรบังคับตรวจสอบอายุด้วยบัตรหรือสแกนใบหน้า ก่อนเปิดบัญชีโซเชียลมีเดียตั้งแต่ฤดูใบไม้ผลิ 2027

ตั้งแต่ฤดูใบไม้ผลิ 2027 สหราชอาณาจักรบังคับให้ผู้ใช้ยืนยันอายุว่าเกิน 16 ปีโดยอัปโหลดบัตรหรือสแกนใบหน้า หากไม่ปฏิบัติกฎหมายจะมีค่าปรับสูงสุด £18 ล้าน…

BleepingComputer7 นาที
Firefox เปิดให้ใช้ VPN ไม่จำกัดแบนด์วิดท์ตลอดฤดูร้อนSecurity
12 มิถุนายน 2569 เวลา 13:00

Firefox เปิดให้ใช้ VPN ไม่จำกัดแบนด์วิดท์ตลอดฤดูร้อน

Mozilla ยกเลิกขีดจำกัดแบนด์วิดท์ 50 GB ของ Firefox VPN ตั้งแต่วันนี้จนถึง 31 สิงหาคม ทำให้ผู้ใช้สามารถเชื่อมต่อได้ไม่จำกัดและเพิ่มจำนวนประเทศรองรับเป็น 28…

Android Authority7 นาที
คัดลอกลิงก์แล้ว!