นโยบายการอนุญาตให้ส่งแอพขึ้นบน Google Play Store ได้ทันที ทำให้เกิดข้อผิดพลาดอยู่บ่อยครั้ง กรณีล่าสุดคือมีแอพปลอมชื่อ Updates for Samsung - Android Update Versions ถูกเผยแพร่บน Play Store และมีผู้ใช้ดาวน์โหลดเกิน 10 ล้านคน
แอพตัวนี้ไม่ใช่มัลแวร์ แต่เต็มไปด้วยโฆษณามากมาย พร้อมปุ่มเชิญชวนให้ปลดล็อคโฆษณาด้วยการจ่ายเงินประมาณ 12 ดอลลาร์ และปุ่มสมัครสมาชิกเพื่ออัพเดตเฟิร์มแวร์ซัมซุงอีก 34.99 ดอลลาร์ โดยปลอมเป็นปุ่มจ่ายเงินผ่าน Google Pay แต่จริงๆ แล้วเป็นการขอให้ผู้ใช้กรอกข้อมูลบัตรเครดิตลงไปเอง
Aleksejs Kuprins นักวิเคราะห์มัลแวร์จากบริษัทความปลอดภัย CSIS Security Group ค้นพบปัญหานี้ และแจ้งไปยังกูเกิล ซึ่งลบแอพออกจาก Play Store เรียบร้อยแล้ว
ผู้ใช้ Android ที่มีความเชี่ยวชาญสูง คงรู้ได้ทันทีว่าเป็นแอพปลอม แต่กรณีนี้แสดงให้เห็นว่ายังมีผู้ใช้อีกมาก (เกิน 10 ล้าน) ที่เข้าใจผิด และดาวน์โหลดแอพตัวนี้ไปติดตั้ง ซึ่งมาตรการคัดกรองแอพของ Google Play ควรต้องเข้มข้นกว่านี้เพื่อปกป้องผู้ใช้งาน
อันนี้พลาดแบบร้ายแรงมาก
whitebigbird Sat, 07/06/2019 - 12:25
อันนี้พลาดแบบร้ายแรงมาก ทีมสกรีนปล่อยมาได้ไงหว่า
ปกติผมเข้าใจว่า Play Store
iamfalan Sat, 07/06/2019 - 12:38
In reply to อันนี้พลาดแบบร้ายแรงมาก by whitebigbird
ปกติผมเข้าใจว่า Play Store ใช้ตัว scan code น่ะครับ ไม่ได้ใช้คน
ที่ office เคยเอาแอพขึ้น ส่งไปไม่กี่ชั่วโมงก็ขึ้น Play Store ล่ะ ถ้าใช้คนตรวจไม่น่าเร็วขนาดนี้
ขอบคุณครับ แสดงว่า bot
whitebigbird Sat, 07/06/2019 - 14:58
In reply to ปกติผมเข้าใจว่า Play Store by iamfalan
ขอบคุณครับ แสดงว่า bot ห่วยสินะครับ
จะบอกว่าห่วยคงยาก
iamfalan Sat, 07/06/2019 - 17:43
In reply to ขอบคุณครับ แสดงว่า bot by whitebigbird
จะบอกว่าห่วยคงยาก เพราะสุดท้ายมันก็จะมีช่องโหว่ให้คนเอาเปรียบอยู่ดี
อย่างกรณีนี้ก็ไม่มี code มุ่งร้ายใดๆ แต่แค่ตั้งชื่อเหมือนคนอื่น
ผมว่า google ควรหาคนมาช่วย scan ถึงมันจะทำให้ process ช้าลงหน่อยก็ตาม
ผมมองว่ากรณีชื่อแอพนี่เบสิคขอ
whitebigbird Sat, 07/06/2019 - 19:17
In reply to จะบอกว่าห่วยคงยาก by iamfalan
ผมมองว่ากรณีชื่อแอพนี่เบสิคของ fraud มากๆ เลยครับ น่าจะเป็นอย่างแรกๆ ที่ควรตรวจ ผมถึงบอกว่าห่วยครับ
แค่ตั้งชื่อซ้ำกับแบรนด์คนอื่น
nessuchan Mon, 07/08/2019 - 09:33
In reply to ผมมองว่ากรณีชื่อแอพนี่เบสิคขอ by whitebigbird
แค่ตั้งชื่อซ้ำกับแบรนด์คนอื่นมันอาจจะไม่ได้ fraud ก็ได้นะครับ เพราะมันก็มีแอพ 3rd Party ที่ไม่ได้ออกมาจากตัวผู้ผลิตเองหลายตัวที่ทำมาแก้ปัญหาให้กับอุปกรณ์ของแบรนด์ต่าง ๆ อยู่ตลอด อย่างเช่น "Samsung Mobile print" ที่ออกมาจาก HP หรือเป็นแบรนด์อื่นเช่น "Notify & Fitness for Mi Band" และแอพที่เป็นข่าวนี้โดยชื่อแล้ว ถ้ามันทำได้อย่างที่ว่าจริง มันก็ไม่ได้ fraud นะครับ มันต้องดู พฤติกรรมของแอพมากกว่าซึ่งตอนนี้ระบบตรวจจับมันยังตรวจไม่ได้แค่นั้นเอง
Update for Samsung นี่จะมี
whitebigbird Mon, 07/08/2019 - 09:52
In reply to แค่ตั้งชื่อซ้ำกับแบรนด์คนอื่น by nessuchan
Update for Samsung นี่จะมี 3rd party ทำด้วยเหรอครับ? ผมว่าชื่อมันตรงไปตรงมา bot ตรวจได้
ยกเว้นว่าปกติ 3rd party สามารถอัพเดทเครื่อง Samsung ได้อ่ะครับ
Samsung เค้าจะมี Firmware ให้
nessuchan Mon, 07/08/2019 - 10:13
In reply to Update for Samsung นี่จะมี by whitebigbird
Samsung เค้าจะมี Firmware ให้ User Download มาอัพเดทเองได้ครับ และในแต่ละ Region ความเร็วในการปล่อยไม่พร้อมกัน อย่างเช่นรอม Android เวอชั่นใหม่ ทางฝั่งรอม EU เปิดให้ดาวโหลดแล้วแต่ฝั่งไทยหรือประเทศอื่นอาจจะต้องรอสักพัก อันนี้ผมหมายถึงในกรณีปกตินะ ไม่ใช่แอพนี้ ถ้าแอพนี้เป็น Notification ให้เวลามี Firmware ใหม่ออกมา แล้วให้ User ไปดาวโหลดมาลงเองไม่ต้องรอ OTA อย่างงี้ก็ทำได้แน่นอนครับ แต่ตัวแอพมันอัพเดทเครื่องให้ได้เลยมั้ย อันนี้ตามเนื้อข่าวก็บอกอยู่นะครับว่าไม่ได้ เป็นแอพหลอก
ผมแค่ชี้ประเด็นที่ว่า มันไม่สามารถเชคจากชื่อได้ครับว่าแอพนี้มันจริงหรือหลอก ต้องดูพฤติกรรมแอพครับ ไม่ใช่ว่ามีชื่อ Samsung ปุ๊ปจะเป็นแอพหลอกไปซะทั้งหมด
คือถ้าอ่านที่ผมเม้นเอาไว้ก็จะ
whitebigbird Mon, 07/08/2019 - 12:04
In reply to Samsung เค้าจะมี Firmware ให้ by nessuchan
คือถ้าอ่านที่ผมเม้นเอาไว้ก็จะเข้าใจได้ว่า bot มันเช็คได้เพราะกรณีแบบนี้ใช้ AI ง่ายๆ ก็ตรวจเจอได้ว่ามันเป็น fraud โดยไม่ต้องเช็คแค่คำว่า Samsung ถูกมั้ยครับ
และที่สำคัญคือถ้าเจอว่าเป็นแอพ 3rd party เช่นที่คุณบอกว่า HP อันนั้นก็เช็คง่ายครับ เพราะ 3rd party อย่าง hp นั้น trustworthy ไม่ใช่ 3rd party แบบที่ไม่มีใครรู้จัก และการใช้ชื่อแบรนด์ใดๆ มาตั้งชื่อมันก็ควรมี algo พิเศษในการตรวจ
ผมว่ามันไม่ได้เกินความคาดหมายอะไรเลยนะ อย่างที่บอก fraud มันเป็นอะไรที่ basic มากๆ และคำว่า basic ไม่ได้หมายความว่ามันง่าย แต่มันเป็นอะไรที่คาดการณ์ได้ว่าจะเกิดขึ้น ส่วนความซับซ้อนของ algo หรือ AI นั่นหลีกเลี่ยงไม่ได้อยู่แล้วครับ เพราะจะเอา bot มาทำงานแทนมนุษย์อ่ะนะ
ยืนยันเหมือนเดิมฮะ fraud เป็นอะไรที่ basic มากๆ และผมไม่เคยบอกว่าแค่เช็คจากชื่อก็พอ แต่การเช็คจากชื่อแอพมันก็เป็น fraud ในระดับที่คาดการณ์ได้ว่าจะเกิด คือโคตร basic
ผมเข้าใจว่าคุณก็เป็นโปรแกรมเมอร์นะ เคยถามตัวเองมั้ยว่าถ้าจะทำ store จะป้องกัน fraud ได้ยังไง เพราะอ่านๆ ดูเหมือนคุณจะบอกว่านั่นก็ไม่ได้ นี่ก็ไม่ได้ ยากเกิน ซับซ้อนเกิน
ต่อไป ต้องเข้มกว่านี้ นะ
tom789 Sat, 07/06/2019 - 12:44
ต่อไป ต้องเข้มกว่านี้ นะ อันตราย
Updates for Samsung แต่
animateex Sat, 07/06/2019 - 21:59
Updates for Samsung แต่ screen shot เป็น google Nexus 5
-_-*
-..-
port Sun, 07/07/2019 - 11:14
In reply to Updates for Samsung แต่ by animateex
-..-
android ไม่เหมาะกับทุกคนนะ
bellpocket Sun, 07/07/2019 - 00:42
android ไม่เหมาะกับทุกคนนะ
สะพรึ่งตรงมีคนหลงเชื่อ 10
0FFiiz Sun, 07/07/2019 - 02:51
สะพรึ่งตรงมีคนหลงเชื่อ 10 ล้านคน . . . .
น่าเกลียดโคตรๆ
dtobelisk Sun, 07/07/2019 - 05:57
น่าเกลียดโคตรๆ
เรื่องตรวจแอพนี่ Apple
bodinmon Wed, 07/10/2019 - 12:46
เรื่องตรวจแอพนี่ Apple เขี้ยวกว่าเยอะเลย
เดี๋ยวนี้พวกเกมที่คนทำ clone กันเยอะๆ (อย่าง 2048, Flappy bird) ถ้าอัพขึ้น Apple store โดน reject ทิ้งหมด