
ที่มาภาพ: TechRadar
กลุ่มอิหร่านซ่อนเครื่องมือสอดแนมในแอปปลอมเพื่อคุกคามผู้ใช้ VPN
⚡ สรุป 30 วิ
กลุ่มอาชญากรรมไซเบอร์เชื่อมโยงกับอิหร่านกระจายแอปปลอมสองชนิดซึ่งฝัง MarkiRAT เพื่อตรวจจับข้อมูลผู้ใช้ VPN และนักเคลื่อนที่…
การตรวจพบกลุ่มผู้ก่ออาชญากรรมไซเบอร์ที่เชื่อมโยงกับอิหร่านใช้แอปปลอมเป็นเครื่องมือสอดแนม ทำให้ข้อมูลส่วนบุคคลของผู้ใช้งาน VPN และโปรแกรมเล่นสื่อถูกดักจับโดย MarkiRAT ซึ่งเป็น Remote Access Trojan (RAT) รายงานนี้เน้นย้ำถึงความเสี่ยงที่เกิดจากการดาวน์โหลดแอปฟรีจากแหล่งไม่เป็นทางการในประเทศที่มีการเซ็นเซอร์อินเทอร์เน็ตอย่างเข้มข้น
Overview
กลุ่มผู้โจมตีที่ถูกบันทึกโดย Recorded Future ‑ Insikt Group ได้สร้างเครือข่ายโดเมนควบคุมเพื่อแจกจ่ายแอปปลอมสองประเภท ได้แก่ VPN ที่ชื่อ Pis2ray VPN และโปรแกรมเล่นสื่อแบรนด์ YESHICA, ซึ่งในเดือนมีนาคม 2026 ถูกเปลี่ยนชื่อเป็น YESHICA YEPlayer หลังจากการเปิดเผยของนักวิจัย แอปเหล่านี้ไม่ปรากฏบน Google Play หรือ Apple App Store ทำให้ผู้ใช้ที่ดาวน์โหลดจากลิงก์โซเชียลมีเดียนั้นเสี่ยงต่อการติดมัลแวร์โดยตรง
ตามรายงานของ Insikt Group, แอปปลอมเหล่านี้ทำหน้าที่เป็นตัวนำ (lure) ให้กับผู้ใช้งานที่กำลังมองหา VPN เพื่อหลีกเลี่ยงการเซ็นเซอร์ การใช้ชื่อและไอคอนที่ดูเหมือนแอปจริงช่วยเพิ่มความเชื่อถือ ทำให้กลุ่มเป้าหมายหลักคือผู้เคลื่อนไหวต่อต้านรัฐบาลในอิหร่าน รวมถึงชาวอิหร่านที่อาศัยอยู่ต่างประเทศ
การวิเคราะห์ของ Recorded Future ชี้ว่า แคมเปญนี้เป็นส่วนหนึ่งของคลัสเตอร์ภัยคุกคามที่เรียกว่า TAG‑182, ซึ่งเคยถูกเชื่อมโยงกับกิจกรรมสอดแนมของรัฐอิหร่านในหลายปีที่ผ่านมา แม้จะไม่มีการระบุชื่อหน่วยงานรัฐโดยตรง แต่สถานะ “state‑aligned” ของกลุ่มนี้ได้รับการยืนยันจากหลักฐานด้านโครงสร้างพื้นฐานและลักษณะการกระทำ
Campaign Mechanics
แหล่งที่มาของไฟล์ติดตั้งถูกเผยแพร่ผ่านโพสต์บน Instagram ที่ส่งเสริม Pis2ray VPN ในช่วงการชุมนุมถนนของอิหร่านปลายปี 2025 และอีกครั้งในช่วงที่ประเทศเผชิญกับการปิดกั้นอินเทอร์เน็ตอย่างต่อเนื่องจนถึงวันที่ 26 May 2026 การสื่อสารผ่านโซเชียลมีเดียนี้ทำให้ผู้ใช้ที่ไม่สามารถเข้าถึงร้านแอปแบบเป็นทางการได้ มีแนวโน้มจะคลิกดาวน์โหลดจากลิงก์โดยตรง
- แอปปลอมที่ตรวจพบ: Pis2ray VPN, YESHICA YEPlayer
- แหล่งกระจายหลัก: โพสต์ Instagram, ช่อง Telegram, ข้อความส่วนตัวบนโซเชียลมีเดีย
- โครงสร้างโดเมนควบคุม: ไม่ปรากฏใน Google Play หรือ Apple App Store
การใช้ช่องทางเหล่านี้สอดคล้องกับแนวโน้มของกลุ่มอาชญากรรมไซเบอร์ที่มุ่งเน้น “social engineering” เพื่อให้ผู้ใช้เชื่อมั่นและดำเนินการติดตั้งแอปโดยไม่ตรวจสอบความปลอดภัยของแหล่งดาวน์โหลด
Malware Capabilities
เมื่อผู้ใช้ทำการเปิดไฟล์ติดตั้งจาก Pis2ray VPN หรือ YESHICA YEPlayer, ระบบจะติดตั้ง MarkiRAT ซึ่งทำหน้าที่เป็น Remote Access Trojan โดยอธิบายตามรายงานว่า ตัวมาลแวร์สามารถจับภาพหน้าจอ (screenshot) แล้วอัปโหลดไปยังเซิร์ฟเวอร์ของผู้โจมตีได้อย่างต่อเนื่อง การดำเนินการนี้ถูกซ่อนภายใต้ชื่อกระบวนการที่ดูเหมือนโปรแกรมระบบปกติ ทำให้ยากต่อการตรวจจับ
นอกจากนี้ MarkiRAT ยังใช้บริการ Background Intelligent Transfer Service (BITS) ของ Windows เพื่อดึงไฟล์เพิ่มเติมจากเซิร์ฟเวอร์โดยอ้างว่าเป็นการอัปเดตระบบทั่วไป การทำงานในลักษณะนี้ช่วยให้มัลแวร์หลบหนีการสแกนของซอฟต์แวร์รักษาความปลอดภัยแบบพื้นฐานและทำให้ผู้โจมตีสามารถขยายการควบคุมได้โดยไม่ถูกตรวจพบ
แม้ว่า MarkiRAT จะเคยปรากฏในรายงานของ Kaspersky ที่ระบุว่ากลุ่ม Ferocious Kitten ใช้มันในการสอดแนมนักกิจกรรมภายในอิหร่าน แต่เวอร์ชันล่าสุดที่ใช้ในแคมเปญนี้มีโครงสร้างพื้นฐานใหม่และการกระจายที่ปรับให้เหมาะกับยุคของการเซ็นเซอร์ดิจิทัล
Targeting & Impact
กลุ่มผู้โจมตีตั้งเป้าหมายหลักไว้ที่ชาวอิหร่านในประเทศและต่างแดน ที่มีความสัมพันธ์กับขบวนการต่อต้านรัฐบาลหรือเคลื่อนไหวเพื่อเสรีภาพทางดิจิทัล รายงานของ Recorded Future ระบุว่า “highly likely” ผู้ใช้ส่วนใหญ่เป็นผู้ที่พยายามเข้าถึง VPN เพื่อหลีกเลี่ยงการเซ็นเซอร์ ทั้งนี้อาจรวมถึงนักวิจัย, นักสื่อสาร, และสมาชิกชุมชนสิทธิมนุษยชนในยุโรปและอเมริกาเหนือ
ผลกระทบจากการที่ข้อมูลส่วนบุคคลถูกดักจับ ได้แก่ การเปิดเผยตำแหน่งที่ตั้ง, รายชื่อผู้ติดต่อ, เนื้อหาการสื่อสารส่วนตัว และแม้แต่ภาพหน้าจอของกิจกรรมสำคัญบนเครื่องมือดิจิทัล ซึ่งสามารถนำไปใช้ในการกดขี่หรือบังคับให้หลีกเลี่ยงการแสดงความคิดเห็นต่อรัฐบาลได้อย่างมีประสิทธิภาพ
การเปิดเผยครั้งนี้เป็นคำเตือนแก่ผู้ใช้งาน VPN ทั่วโลกว่าการเลือกบริการจากแหล่งที่ไม่น่าเชื่อถืออาจทำให้เกิดความเสี่ยงด้านความปลอดภัยระดับสูง แม้ว่าโครงข่ายของรัฐอิหร่านมุ่งเน้นการสอดแนมภายในประเทศเป็นหลัก แต่เทคนิคดังกล่าวสามารถถูกนำไปใช้ต่อในบริบทของการคุกคามทางไซเบอร์ระหว่างประเทศได้
Mitigation Advice
ผู้ใช้งานควรตรวจสอบว่าแอป VPN ที่ต้องการดาวน์โหลดปรากฏอยู่บน Google Play หรือ Apple App Store เท่านั้น และควรพิจารณารีวิวและคะแนนจากผู้ใช้จริงอย่างละเอียด เนื่องจากคะแนนดาวสูงสามารถถูกสร้างขึ้นโดยบอทหรือบัญชีปลอมได้ง่าย
เมื่อพบแอปที่มีการโปรโมตผ่าน Instagram, Telegram, หรือข้อความส่วนตัว ควรถือว่าเป็น “suspect” แม้ว่าภาพลักษณ์ของแอปจะดูเรียบร้อยและมาพร้อมกับโลโก้ที่คุ้นเคย การตรวจสอบชื่อผู้พัฒนา (developer) ว่ามีเว็บไซต์หรือช่องทางติดต่อที่ยืนยันได้จริงเป็นขั้นตอนสำคัญเพิ่มเติม
สุดท้าย ควรใช้ซอฟต์แวร์รักษาความปลอดภัยที่อัปเดตล่าสุดและเปิดการสแกนแบบเรียลไทม์เพื่อให้สามารถตรวจจับพฤติกรรมของ MarkiRAT หรือมัลแวร์ประเภทเดียวกันได้ทันที หากสงสัยว่ามีไฟล์ติดตั้งที่ไม่รู้จักอยู่บนเครื่อง ควรทำการลบและเปลี่ยนรหัสผ่านสำคัญทั้งหมดโดยเร็ว
Summary
กลุ่มอาชญากรรมไซเบอร์เชื่อมโยงกับอิหร่านใช้แอป VPN และโปรแกรมเล่นสื่อปลอมเพื่อแจกจ่าย MarkiRAT ซึ่งสามารถสอดแนมและควบคุมอุปกรณ์ของผู้ใช้ได้อย่างลึกซึ้ง การกระทำนี้เน้นที่ผู้ใช้ในอิหร่านและชาวต่างประเทศที่เกี่ยวข้องกับการเคลื่อนไหวต่อต้านรัฐบาล ผู้ใช้จำเป็นต้องตรวจสอบแหล่งดาวน์โหลดอย่างเข้มงวดและพึ่งพาแอปจากร้านค้าอย่างเป็นทางการเพื่อป้องกันความเสี่ยง.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Iran-linked group caught hiding surveillance tools in fake apps
- ผู้เขียน
- Monica J. White
- แหล่ง
- TechRadar
- วันที่เผยแพร่
- 25 กรกฎาคม 2569 เวลา 13:00



