ChatGPTImageNov18,2025,083057AM

ในช่วงไม่กี่ปีที่ผ่านมา การโจมตีผ่านมือถือเติบโตอย่างรวดเร็ว เพราะผู้คนหันมาใช้ Mobile Banking และแอปการเงินมากขึ้น แต่ภัยล่าสุดที่ถูกค้นพบมีความรุนแรงยิ่งกว่าเดิมหลายเท่า เพราะมันไม่ได้เป็นมัลแวร์ธรรมดา แต่มาในรูปแบบ Malware-as-a-Service (MaaS)

นักวิจัยจาก Zimperium เปิดเผยถึงแพลตฟอร์มใหม่ชื่อ Fantasy Hub ซึ่งเป็นมัลแวร์ที่ “ใครก็สามารถสมัครใช้ได้” แม้ไม่มีทักษะด้านไซเบอร์เลยก็ตาม
สิ่งนี้กำลังเปลี่ยนเกมของการโจมตีทางมือถือ และเป็นภัยที่องค์กรไทยไม่ควรมองข้ามเด็ดขาด

Fantasy Hub คืออะไร?

Fantasy Hub คือแพลตฟอร์มสำหรับให้บริการมัลแวร์ โดยผู้โจมตีสามารถ

  • ซื้อหรือสมัครสมาชิก

  • ดาวน์โหลดเครื่องมือโจมตี

  • ทำตามคู่มือหรือดูวิดีโอสอน

  • เลือกเทมเพลตฟิชชิงปลอมธนาคาร

  • ปล่อยมัลแวร์โจมตีผู้ใช้ Android ได้ทันที

พูดง่ายๆ มันคือ “ชุดเครื่องมือพร้อมใช้” สำหรับขโมยบัญชีธนาคารของเหยื่อ และยังสามารถออกแบบเทคนิคโจมตีเองได้อีกด้วย

ความน่ากลัวอยู่ที่
มันลดทักษะที่จำเป็นสำหรับเป็นแฮกเกอร์ลงเหลือเพียงศูนย์

Fantasy Hub โจมตีอย่างไร?

มัลแวร์นี้ไม่ได้โจมตีแบบพื้นๆ แต่มาพร้อมฟีเจอร์ระดับสูงที่ออกแบบมาเพื่อหลอกเหยื่อให้เหมือนใช้แอปจริงที่สุด

1. ปลอมหน้าต่าง Mobile Banking ได้เหมือนจริง 100%

มันมี phishing templates สำหรับแอปธนาคารหลายแห่ง เช่น Alfa Bank, PSB, Sber และยังเพิ่มธนาคารอื่นๆ ได้เอง จึงสามารถเลียนแบบหน้าจอธนาคารแบบภาพต่อภาพ

เมื่อเหยื่อกรอก:

  • Username

  • Password

  • PIN

  • OTP

ข้อมูลทั้งหมดจะถูกส่งให้แฮกเกอร์ทันที

2. เข้าควบคุมและดักจับ SMS ได้

Fantasy Hub แอบขอสิทธิ์ SMS Handler ทำให้

  • อ่านข้อความ OTP

  • ลบข้อความ

  • สวมรอยการยืนยันตัวตน

สิ่งนี้ทำให้การป้องกันด้วย 2FA แบบ SMS แทบจะไร้ประโยชน์ในทันที

3. WebRTC Live Streaming: สตรีมหน้าจอเหยื่อแบบเรียลไทม์

นี่คือหนึ่งในฟีเจอร์ที่น่ากลัวที่สุด
เพราะแฮกเกอร์สามารถ “ดูหน้าจอของเหยื่อแบบสดๆ” ผ่าน WebRTC เหมือนกำลังยืนอยู่ข้างๆ

พวกเขามองเห็นว่าเหยื่อกดอะไร เปิดแอปไหน และกรอกข้อมูลอะไร
ช่วยให้โจมตีต่อเนื่องได้แม่นยำยิ่งขึ้น

4. หน้าตาเป็นหลายแอป ทั้งหมดซ่อนมัลแวร์ตัวเดียว

Fantasy Hub ใช้ activity alias เพื่อสร้าง

  • หลายไอคอน

  • หลายชื่อแอป

  • หลาย Launcher icon

แต่ทั้งหมดนำไปสู่มัลแวร์เดียวกัน ทำให้ผู้ใช้เข้าใจผิดว่าเป็นแอปจริง เช่น แอปธนาคาร แอปใบแจ้งหนี้ หรือแอปช้อปปิ้ง

ทำไมองค์กรธุรกิจไทยต้องกังวลเป็นพิเศษ?

ประเทศไทยเป็นหนึ่งในประเทศที่

  • ใช้ Mobile Banking มากที่สุดในโลก

  • มีพนักงานใช้มือถือส่วนตัวทำงาน (BYOD) สูงมาก

  • มีการใช้ OTP ทาง SMS เกือบทุกบริการ

นั่นหมายความว่า มัลแวร์ที่จ้องขโมยบัญชีธนาคาร มีโอกาสเข้าถึงธุรกิจไทยได้ง่ายมาก

ผลกระทบต่อองค์กรอาจรวมถึง

  • เงินบริษัทถูกโอนออก

  • บัญชีผู้บริหารถูกสวมรอย

  • เข้าถึงระบบ ERP / Email / Cloud ได้

  • ขโมยข้อมูลลูกค้า

  • ใช้เป็นจุดเริ่มต้นโจมตีระดับลึก (Lateral Movement)

นี่ไม่ใช่ปัญหาเฉพาะบุคคล แต่เป็นความเสี่ยงที่อาจส่งผลต่อภาพลักษณ์ ความเชื่อมั่นของลูกค้า และความมั่นคงของธุรกิจโดยตรง

ChatGPTImageNov18,2025,083057AM

วิธีป้องกันที่องค์กรควรทำตั้งแต่วันนี้

1. อบรมพนักงานอย่างต่อเนื่อง (Phishing Awareness Training)

การโจมตีของ Fantasy Hub ใช้ social engineering เป็นหลัก
ถ้าพนักงานรู้เท่าทัน โอกาสโดนโจมตีจะลดลงอย่างมาก

แพลตฟอร์มอย่าง KnowBe4 สามารถ

  • จำลองการโจมตีจริง

  • วัดผลความเสี่ยงของพนักงาน

  • เพิ่มภูมิคุ้มกันทางจิตวิทยา (Security Mindset)

  • สอนให้แยกแยะความผิดปกติของแอปและลิงก์

องค์กรที่มีการอบรมพบว่า ความเสี่ยงลดลงมากกว่า 70% ในปีแรก

2. หยุดใช้ OTP ผ่าน SMS ในระบบสำคัญ

เพราะ Fantasy Hub สามารถดักจับได้ ควรใช้

  • App-based OTP

  • Hardware Token

  • Push Notification Authentication

3. สื่อสารภายในองค์กรเมื่อพบภัยใหม่ๆ

การแชร์ความรู้ด้านภัยไซเบอร์ภายในองค์กรอย่างสม่ำเสมอ ช่วยให้พนักงาน “ตื่นตัว แต่ไม่ตื่นตระหนก”

Fantasy Hub คือภัยสำหรับ "ทุกคน" ไม่ใช่แค่ผู้ใช้ทั่วไป

Fantasy Hub ทำให้ใครก็เป็นแฮกเกอร์ได้ แม้ไม่เคยเขียนโค้ดมาก่อน
และเพราะมันโจมตีผ่านมือถือ ซึ่งเป็นอุปกรณ์ที่เราพกติดตัวทุกนาที
จึงทำให้ความเสี่ยงต่อธุรกิจเพิ่มสูงขึ้นอย่างหลีกเลี่ยงไม่ได้

การป้องกันที่ดีที่สุดคือ การให้ความรู้พนักงาน + การรักษาความปลอดภัยของอุปกรณ์
ก่อนที่ความเสียหายจะเกิดขึ้น

หากองค์กรของคุณยังไม่เคยทำ Security Awareness หรือจำลองการโจมตีแบบ Phishing
นี่อาจเป็นเวลาที่เหมาะสมที่สุดในการเริ่มต้น