CERT Polska แฉขบวนการยิงแอดหลอกลวง: 1,235 โฆษณา 74 โปรไฟล์
CERT Polska เผยรายงานวันที่ 23 กันยายน 2026 ขบวนการโฆษณาแฝงมัลแวร์บน Meta โยงแอป Google Play 29 แอป และตัวเลขโครงสร้างพื้นฐานไอที

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- CERT Polska พบโฆษณา Meta 1,235 รายการ จาก 74 โปรไฟล์ โปรโมตแอป 29 ตัวบน Google Play
- แอปอย่างน้อย 6 ตัวยืนยันพบโค้ดโทรฟรีทุจริต (toll fraud) และตัวโหลดมัลแวร์
- แคมเปญใช้ไฟล์โฆษณาซ้ำรอยเดิม มีการแชร์แฮช SHA-256 ข้ามหลายสิบโปรไฟล์
- การตรวจสอบผ่าน ZoomEye ชี้ว่าเซิร์ฟเวอร์หลักแทบไม่ทิ้งร่องรอยในฐานข้อมูลบริการทั่วไป
รายงานชิ้นสำคัญที่เผยแพร่โดย CERT Polska เมื่อวันที่ 23 กันยายน 2026 เริ่มต้นจากการตรวจสอบโฆษณาบนแพลตฟอร์ม Facebook เพียงสองตัว ก่อนจะบานปลายไปสู่การพบชุดข้อมูลโฆษณาบน Meta ที่ถูกจัดเก็บไว้รวมทั้งหมด 1,235 รายการ ซึ่งแสดงผลภายใต้ชื่อโปรไฟล์ที่ระบุตัวตนได้ถึง 74 รายการ และทำหน้าที่โปรโมตแอปพลิเคชัน 29 รายการบน Google Play ตัวเลขเหล่านี้สะท้อนให้เห็นถึงส่วนงานกระจายสินค้าของปฏิบัติการครั้งนี้ได้อย่างชัดเจน
ปัญหาที่ตามมาคือช่องโหว่ด้านห่วงโซ่อุปทานที่ระบบตรวจสอบของแพลตฟอร์มไม่สามารถคัดกรองได้ทัน เนื่องจากตัวโฆษณาเองไม่ได้บรรจุไฟล์อันตรายโดยตรง ขณะที่แอปพลิเคชันที่ถูกดาวน์โหลดก็เป็นแอปประเภทโปรแกรมรับส่งข้อความและเครื่องมือใช้งานทั่วไปที่ทำงานได้จริง ทำให้ระบบรักษาความปลอดภัยของสโตร์ปล่อยผ่านไปได้อย่างแนบเนียน

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
การสืบสวนพบว่าขบวนการดังกล่าวมีการนำไฟล์โฆษณามาวนใช้ใหม่อย่างหนัก นักวิเคราะห์สามารถรวบรวมไฟล์โฆษณาเพิ่มเติมได้ถึง 898 ไฟล์ และจัดกลุ่มออกเป็น 45 ชุดที่มีค่าแฮช SHA-256 ตรงกัน โดยในจำนวนนี้มีถึง 23 ชุดที่ตรงกับไฟล์จากชุดข้อมูลก่อนหน้า ตัวอย่างเช่นไฟล์ที่มีค่าแฮช 90b87d8b4dda273ef64853a9997bba0844f0bc02071ae5101d1be2693be1b861 ปรากฏซ้ำในโฆษณาใหม่ถึง 55 รายการ ครอบคลุม 20 แพ็กเกจ และ 39 โปรไฟล์ ขณะที่อีกไฟล์หนึ่งที่มีค่าแฮช 7299f7de6acf366fc7f32f7c3873a09e11a08d9493aaa508cd2b2ee816c5d284 เพิ่มจำนวนการใช้งานจาก 26 รายการพุ่งขึ้นเป็น 50 รายการ
การที่ไฟล์ครีเอทีฟหน้าตาเดิมๆ ถูกนำไปใช้ซ้ำข้ามหลายสิบโปรไฟล์ ชี้ให้เห็นชัดเจนว่านี่คือการเตรียมการในลักษณะแคมเปญส่วนกลางร่วมกัน ไม่ใช่การกระทำโดยผู้ลงโฆษณาอิสระที่บังเอิญลอกเลียนแบบกันเอง โดยมีชื่อโปรไฟล์ความน่าเชื่อถือต่ำถึง 59 รายการที่ถูกใช้เป็นเครื่องมือกระจายเป้าหมาย ซึ่งในจำนวนนี้มีโปรไฟล์ที่เชื่อมโยงกับปลายทางของแคมเปญ เช่น Britney Harris (62 โฆษณา), Joshua Wilson (55 โฆษณา), James Davis (42 โฆษณา), Sarah Anderson (36 โฆษณา) และ Mary Garcia (33 โฆษณา)
การที่แคมเปญมัลแวร์ยุคใหม่เลือกใช้โฆษณาที่ดูสะอาดตาบนแพลตฟอร์มโซเชียลมีเดียยักษ์ใหญ่ควบคู่ไปกับแอปพลิเคชันยูทิลิตี้ใช้งานจริง ถือเป็นกลยุทธ์ Social Engineering ระดับสูงที่อาศัยความน่าเชื่อถือของตัวแพลตฟอร์มเองมาบังหน้า ทำให้ผู้ใช้งานทั่วไปและระบบคัดกรองอัตโนมัติยากที่จะสังเกตเห็นความผิดปกติ จนกว่าจะมีการเจาะลึกถึงระดับโค้ดภายในและโครงสร้างระบบหลังบ้าน
ในบรรดาแอปพลิเคชันทั้งหมด มี 17 แอปที่ถูกโปรโมตผ่านโฆษณา 852 รายการภายใต้ 60 โปรไฟล์ ซึ่งเชื่อมโยงกับปฏิบัติการดังกล่าวผ่านหลักฐานด้านโค้ดหรือโครงสร้างพื้นฐาน โดยแบ่งออกเป็นกลุ่มที่ยืนยันผลได้ชัดเจนดังนี้:
- Cool Wallpaper: 153 โฆษณา ยืนยันพบตัวอย่างการทุจริตโทรศัพท์ (toll fraud)
- Text Chat: 135 โฆษณา ยืนยันพบตัวอย่างการทุจริตโทรศัพท์
- Seed Text Messages: 133 โฆษณา ยืนยันพบตัวโหลดมัลแวร์ที่เชื่อมโยงกับปฏิบัติการ
- Max Messenger: 121 โฆษณา ยืนยันพบตัวอย่างการทุจริตโทรศัพท์
- Instant Messages: 99 โฆษณา ยืนยันพบตัวโหลดมัลแวร์ที่เชื่อมโยงกับปฏิบัติการ
- Messenger Pro: 49 โฆษณา ยืนยันพบตัวอย่างการทุจริตโทรศัพท์
หลังการตรวจสอบ CERT Polska ได้แจ้งเรื่องไปยัง Google เพื่อถอดแอปพลิเคชันดังกล่าวออกจากสโตร์ และรายงานไปยัง Meta เพื่อลบโฆษณาออก ซึ่งมาตรการเหล่านี้เป็นเพียงการแก้ปัญหาเฉพาะหน้าเท่าที่ตรวจพบ เนื่องจากยังมีโฆษณาตัวอื่นๆ ในแคมเปญเดียวกันที่อาจจะยังคงทำงานอยู่หรือหมดอายุไปเองตามกำหนด ขณะที่โครงสร้างพื้นฐานฝั่ง C2 ยังคงตอบสนองอยู่แม้ตัวแอปจะถูกถอดจากสโตร์ไปแล้ว

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
ในส่วนของการตรวจสอบโครงสร้างพื้นฐานผ่าน ZoomEye เมื่อวันที่ 24 กันยายน 2026 ระหว่างเวลา 05:13 ถึง 05:16 UTC ได้เผยให้เห็นจำนวนบริการที่สอดคล้องกัน เช่น โดเมน aliyuncs.com จำนวน 1,995 รายการ และ oss-ap-southeast-1.aliyuncs.com จำนวน 44 รายการ ซึ่งสะท้อนข้อเท็จจริงว่าจุดสิ้นสุดของระบบปฏิบัติการนี้แทบจะกลืนหายไปกับบริการคลาวด์ทั่วไปจนแทบมองไม่เห็น

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น