กลุ่มอิหร่านซ่อนเครื่องมือสอดแนมในแอปปลอมเพื่อคุกคามผู้ใช้ VPN

ที่มาภาพ: TechRadar

Security-อ่าน 8 นาทีTechRadar

กลุ่มอิหร่านซ่อนเครื่องมือสอดแนมในแอปปลอมเพื่อคุกคามผู้ใช้ VPN

⚡ สรุป 30 วิ

กลุ่มอาชญากรรมไซเบอร์เชื่อมโยงกับอิหร่านกระจายแอปปลอมสองชนิดซึ่งฝัง MarkiRAT เพื่อตรวจจับข้อมูลผู้ใช้ VPN และนักเคลื่อนที่…

การตรวจพบกลุ่มผู้ก่ออาชญากรรมไซเบอร์ที่เชื่อมโยงกับอิหร่านใช้แอปปลอมเป็นเครื่องมือสอดแนม ทำให้ข้อมูลส่วนบุคคลของผู้ใช้งาน VPN และโปรแกรมเล่นสื่อถูกดักจับโดย MarkiRAT ซึ่งเป็น Remote Access Trojan (RAT) รายงานนี้เน้นย้ำถึงความเสี่ยงที่เกิดจากการดาวน์โหลดแอปฟรีจากแหล่งไม่เป็นทางการในประเทศที่มีการเซ็นเซอร์อินเทอร์เน็ตอย่างเข้มข้น

Overview

กลุ่มผู้โจมตีที่ถูกบันทึกโดย Recorded Future ‑ Insikt Group ได้สร้างเครือข่ายโดเมนควบคุมเพื่อแจกจ่ายแอปปลอมสองประเภท ได้แก่ VPN ที่ชื่อ Pis2ray VPN และโปรแกรมเล่นสื่อแบรนด์ YESHICA, ซึ่งในเดือนมีนาคม 2026 ถูกเปลี่ยนชื่อเป็น YESHICA YEPlayer หลังจากการเปิดเผยของนักวิจัย แอปเหล่านี้ไม่ปรากฏบน Google Play หรือ Apple App Store ทำให้ผู้ใช้ที่ดาวน์โหลดจากลิงก์โซเชียลมีเดียนั้นเสี่ยงต่อการติดมัลแวร์โดยตรง

ตามรายงานของ Insikt Group, แอปปลอมเหล่านี้ทำหน้าที่เป็นตัวนำ (lure) ให้กับผู้ใช้งานที่กำลังมองหา VPN เพื่อหลีกเลี่ยงการเซ็นเซอร์ การใช้ชื่อและไอคอนที่ดูเหมือนแอปจริงช่วยเพิ่มความเชื่อถือ ทำให้กลุ่มเป้าหมายหลักคือผู้เคลื่อนไหวต่อต้านรัฐบาลในอิหร่าน รวมถึงชาวอิหร่านที่อาศัยอยู่ต่างประเทศ

การวิเคราะห์ของ Recorded Future ชี้ว่า แคมเปญนี้เป็นส่วนหนึ่งของคลัสเตอร์ภัยคุกคามที่เรียกว่า TAG‑182, ซึ่งเคยถูกเชื่อมโยงกับกิจกรรมสอดแนมของรัฐอิหร่านในหลายปีที่ผ่านมา แม้จะไม่มีการระบุชื่อหน่วยงานรัฐโดยตรง แต่สถานะ “state‑aligned” ของกลุ่มนี้ได้รับการยืนยันจากหลักฐานด้านโครงสร้างพื้นฐานและลักษณะการกระทำ

Campaign Mechanics

แหล่งที่มาของไฟล์ติดตั้งถูกเผยแพร่ผ่านโพสต์บน Instagram ที่ส่งเสริม Pis2ray VPN ในช่วงการชุมนุมถนนของอิหร่านปลายปี 2025 และอีกครั้งในช่วงที่ประเทศเผชิญกับการปิดกั้นอินเทอร์เน็ตอย่างต่อเนื่องจนถึงวันที่ 26 May 2026 การสื่อสารผ่านโซเชียลมีเดียนี้ทำให้ผู้ใช้ที่ไม่สามารถเข้าถึงร้านแอปแบบเป็นทางการได้ มีแนวโน้มจะคลิกดาวน์โหลดจากลิงก์โดยตรง

  • แอปปลอมที่ตรวจพบ: Pis2ray VPN, YESHICA YEPlayer
  • แหล่งกระจายหลัก: โพสต์ Instagram, ช่อง Telegram, ข้อความส่วนตัวบนโซเชียลมีเดีย
  • โครงสร้างโดเมนควบคุม: ไม่ปรากฏใน Google Play หรือ Apple App Store

การใช้ช่องทางเหล่านี้สอดคล้องกับแนวโน้มของกลุ่มอาชญากรรมไซเบอร์ที่มุ่งเน้น “social engineering” เพื่อให้ผู้ใช้เชื่อมั่นและดำเนินการติดตั้งแอปโดยไม่ตรวจสอบความปลอดภัยของแหล่งดาวน์โหลด

Malware Capabilities

เมื่อผู้ใช้ทำการเปิดไฟล์ติดตั้งจาก Pis2ray VPN หรือ YESHICA YEPlayer, ระบบจะติดตั้ง MarkiRAT ซึ่งทำหน้าที่เป็น Remote Access Trojan โดยอธิบายตามรายงานว่า ตัวมาลแวร์สามารถจับภาพหน้าจอ (screenshot) แล้วอัปโหลดไปยังเซิร์ฟเวอร์ของผู้โจมตีได้อย่างต่อเนื่อง การดำเนินการนี้ถูกซ่อนภายใต้ชื่อกระบวนการที่ดูเหมือนโปรแกรมระบบปกติ ทำให้ยากต่อการตรวจจับ

นอกจากนี้ MarkiRAT ยังใช้บริการ Background Intelligent Transfer Service (BITS) ของ Windows เพื่อดึงไฟล์เพิ่มเติมจากเซิร์ฟเวอร์โดยอ้างว่าเป็นการอัปเดตระบบทั่วไป การทำงานในลักษณะนี้ช่วยให้มัลแวร์หลบหนีการสแกนของซอฟต์แวร์รักษาความปลอดภัยแบบพื้นฐานและทำให้ผู้โจมตีสามารถขยายการควบคุมได้โดยไม่ถูกตรวจพบ

แม้ว่า MarkiRAT จะเคยปรากฏในรายงานของ Kaspersky ที่ระบุว่ากลุ่ม Ferocious Kitten ใช้มันในการสอดแนมนักกิจกรรมภายในอิหร่าน แต่เวอร์ชันล่าสุดที่ใช้ในแคมเปญนี้มีโครงสร้างพื้นฐานใหม่และการกระจายที่ปรับให้เหมาะกับยุคของการเซ็นเซอร์ดิจิทัล

Targeting & Impact

กลุ่มผู้โจมตีตั้งเป้าหมายหลักไว้ที่ชาวอิหร่านในประเทศและต่างแดน ที่มีความสัมพันธ์กับขบวนการต่อต้านรัฐบาลหรือเคลื่อนไหวเพื่อเสรีภาพทางดิจิทัล รายงานของ Recorded Future ระบุว่า “highly likely” ผู้ใช้ส่วนใหญ่เป็นผู้ที่พยายามเข้าถึง VPN เพื่อหลีกเลี่ยงการเซ็นเซอร์ ทั้งนี้อาจรวมถึงนักวิจัย, นักสื่อสาร, และสมาชิกชุมชนสิทธิมนุษยชนในยุโรปและอเมริกาเหนือ

ผลกระทบจากการที่ข้อมูลส่วนบุคคลถูกดักจับ ได้แก่ การเปิดเผยตำแหน่งที่ตั้ง, รายชื่อผู้ติดต่อ, เนื้อหาการสื่อสารส่วนตัว และแม้แต่ภาพหน้าจอของกิจกรรมสำคัญบนเครื่องมือดิจิทัล ซึ่งสามารถนำไปใช้ในการกดขี่หรือบังคับให้หลีกเลี่ยงการแสดงความคิดเห็นต่อรัฐบาลได้อย่างมีประสิทธิภาพ

การเปิดเผยครั้งนี้เป็นคำเตือนแก่ผู้ใช้งาน VPN ทั่วโลกว่าการเลือกบริการจากแหล่งที่ไม่น่าเชื่อถืออาจทำให้เกิดความเสี่ยงด้านความปลอดภัยระดับสูง แม้ว่าโครงข่ายของรัฐอิหร่านมุ่งเน้นการสอดแนมภายในประเทศเป็นหลัก แต่เทคนิคดังกล่าวสามารถถูกนำไปใช้ต่อในบริบทของการคุกคามทางไซเบอร์ระหว่างประเทศได้

Mitigation Advice

ผู้ใช้งานควรตรวจสอบว่าแอป VPN ที่ต้องการดาวน์โหลดปรากฏอยู่บน Google Play หรือ Apple App Store เท่านั้น และควรพิจารณารีวิวและคะแนนจากผู้ใช้จริงอย่างละเอียด เนื่องจากคะแนนดาวสูงสามารถถูกสร้างขึ้นโดยบอทหรือบัญชีปลอมได้ง่าย

เมื่อพบแอปที่มีการโปรโมตผ่าน Instagram, Telegram, หรือข้อความส่วนตัว ควรถือว่าเป็น “suspect” แม้ว่าภาพลักษณ์ของแอปจะดูเรียบร้อยและมาพร้อมกับโลโก้ที่คุ้นเคย การตรวจสอบชื่อผู้พัฒนา (developer) ว่ามีเว็บไซต์หรือช่องทางติดต่อที่ยืนยันได้จริงเป็นขั้นตอนสำคัญเพิ่มเติม

สุดท้าย ควรใช้ซอฟต์แวร์รักษาความปลอดภัยที่อัปเดตล่าสุดและเปิดการสแกนแบบเรียลไทม์เพื่อให้สามารถตรวจจับพฤติกรรมของ MarkiRAT หรือมัลแวร์ประเภทเดียวกันได้ทันที หากสงสัยว่ามีไฟล์ติดตั้งที่ไม่รู้จักอยู่บนเครื่อง ควรทำการลบและเปลี่ยนรหัสผ่านสำคัญทั้งหมดโดยเร็ว

Summary

กลุ่มอาชญากรรมไซเบอร์เชื่อมโยงกับอิหร่านใช้แอป VPN และโปรแกรมเล่นสื่อปลอมเพื่อแจกจ่าย MarkiRAT ซึ่งสามารถสอดแนมและควบคุมอุปกรณ์ของผู้ใช้ได้อย่างลึกซึ้ง การกระทำนี้เน้นที่ผู้ใช้ในอิหร่านและชาวต่างประเทศที่เกี่ยวข้องกับการเคลื่อนไหวต่อต้านรัฐบาล ผู้ใช้จำเป็นต้องตรวจสอบแหล่งดาวน์โหลดอย่างเข้มงวดและพึ่งพาแอปจากร้านค้าอย่างเป็นทางการเพื่อป้องกันความเสี่ยง.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Iran-linked group caught hiding surveillance tools in fake apps
ผู้เขียน
Monica J. White
แหล่ง
TechRadar
วันที่เผยแพร่
25 กรกฎาคม 2569 เวลา 13:00

Related

บทความที่เกี่ยวข้อง

สหราชอาณาจักรกำหนดเวลาใช้โซเชียลมีเดียสำหรับวัยรุ่น 16‑17 ปี ตั้งแต่เที่ยงคืนถึง 06:00 น.Security
17 กรกฎาคม 2569 เวลา 21:00

สหราชอาณาจักรกำหนดเวลาใช้โซเชียลมีเดียสำหรับวัยรุ่น 16‑17 ปี ตั้งแต่เที่ยงคืนถึง 06:00 น.

รัฐบาลอังกฤษกำหนดเวลาจำกัดการใช้โซเชียลมีเดียสำหรับวัยรุ่นอายุ 16‑17 ปี ตั้งแต่เที่ยงคืนถึง 06:00 น. มาตรการนี้เป็นส่วนหนึ่งของ Online Safety Act…

Mashable Tech5 นาที
Firefox เปิดให้ใช้ VPN ไม่จำกัดแบนด์วิดท์ตลอดฤดูร้อนSecurity
12 มิถุนายน 2569 เวลา 13:00

Firefox เปิดให้ใช้ VPN ไม่จำกัดแบนด์วิดท์ตลอดฤดูร้อน

Mozilla ยกเลิกขีดจำกัดแบนด์วิดท์ 50 GB ของ Firefox VPN ตั้งแต่วันนี้จนถึง 31 สิงหาคม ทำให้ผู้ใช้สามารถเชื่อมต่อได้ไม่จำกัดและเพิ่มจำนวนประเทศรองรับเป็น 28…

Android Authority7 นาที
วิธีใช้ VPN ฟรีข้ามกำแพงค่าบริการ Remote Watch Pass ของ PlexSecurity
6 มิถุนายน 2569 เวลา 03:00

วิธีใช้ VPN ฟรีข้ามกำแพงค่าบริการ Remote Watch Pass ของ Plex

Plex ปิดการสตรีมระยะไกลให้ฟรีและต้องสมัคร Remote Watch Pass ผู้เขียนแนะนำให้ตั้งค่า VPN ฟรีแบบ site‑to‑site…

XDA Developers6 นาที
Cybersecurity พื้นฐานที่คนไทยต้องรู้ 2026Security
23 พฤษภาคม 2569 เวลา 09:00

Cybersecurity พื้นฐานที่คนไทยต้องรู้ 2026

ภัยไซเบอร์ไทย 2026 เพิ่มสูงขึ้นทุกปี ทั้ง call center scam, phishing LINE/Facebook, OTP hijacking และ deepfake มาเรียนรู้ 10 วิธีป้องกันตัวเองพื้นฐาน ที่ทำได้วันนี้เลยโดยไม่ต้องเป็น IT expert

Editorial14 นาที
คัดลอกลิงก์แล้ว!