Google Play

นโยบายการอนุญาตให้ส่งแอพขึ้นบน Google Play Store ได้ทันที ทำให้เกิดข้อผิดพลาดอยู่บ่อยครั้ง กรณีล่าสุดคือมีแอพปลอมชื่อ Updates for Samsung - Android Update Versions ถูกเผยแพร่บน Play Store และมีผู้ใช้ดาวน์โหลดเกิน 10 ล้านคน

แอพตัวนี้ไม่ใช่มัลแวร์ แต่เต็มไปด้วยโฆษณามากมาย พร้อมปุ่มเชิญชวนให้ปลดล็อคโฆษณาด้วยการจ่ายเงินประมาณ 12 ดอลลาร์ และปุ่มสมัครสมาชิกเพื่ออัพเดตเฟิร์มแวร์ซัมซุงอีก 34.99 ดอลลาร์ โดยปลอมเป็นปุ่มจ่ายเงินผ่าน Google Pay แต่จริงๆ แล้วเป็นการขอให้ผู้ใช้กรอกข้อมูลบัตรเครดิตลงไปเอง

Aleksejs Kuprins นักวิเคราะห์มัลแวร์จากบริษัทความปลอดภัย CSIS Security Group ค้นพบปัญหานี้ และแจ้งไปยังกูเกิล ซึ่งลบแอพออกจาก Play Store เรียบร้อยแล้ว

ผู้ใช้ Android ที่มีความเชี่ยวชาญสูง คงรู้ได้ทันทีว่าเป็นแอพปลอม แต่กรณีนี้แสดงให้เห็นว่ายังมีผู้ใช้อีกมาก (เกิน 10 ล้าน) ที่เข้าใจผิด และดาวน์โหลดแอพตัวนี้ไปติดตั้ง ซึ่งมาตรการคัดกรองแอพของ Google Play ควรต้องเข้มข้นกว่านี้เพื่อปกป้องผู้ใช้งาน

ที่มา - CSIS Blog, ZDNet

Hiring! บริษัทที่น่าสนใจ

CP AXTRA Public Company Limited - Lotus's company cover
CP AXTRA Public Company Limited - Lotus's
CP AXTRA Lotus's is revolutionizing the retail industry as a Retail Tech company.
Token X company cover
Token X
Blockchain, ICO, Tokenization, Digital Assets, and Financial Service
Carmen Software company cover
Carmen Software
Hotel Financial Solutions
Next Innovation (Thailand) Co., Ltd. company cover
Next Innovation (Thailand) Co., Ltd.
We are web design with consulting & engineering services driven the future stronger and flexibility.
United Information Highway Co., Ltd. company cover
United Information Highway Co., Ltd.
UIH is Thailand’s leading Digital Infrastructure and Solution Provider for Business
KKP Dime company cover
KKP Dime
KKP Dime บริษัทในเครือเกียรตินาคินภัทร
Kiatnakin Phatra Financial Group company cover
Kiatnakin Phatra Financial Group
Financial Service
Fastwork Technologies company cover
Fastwork Technologies
Fastwork.co เว็บไซต์ที่รวบรวม ฟรีแลนซ์ มืออาชีพจากหลากหลายสายงานไว้ในที่เดียวกัน
Thoughtworks Thailand company cover
Thoughtworks Thailand
Thoughtworks เป็นบริษัทที่ปรึกษาด้านเทคโนโยลีระดับโลกที่คว้า Great Place to Work 3 ปีซ้อน
Iron Software company cover
Iron Software
Iron Software is an American company providing a suite of .NET libraries by engineer for engineers.
CLEVERSE company cover
CLEVERSE
Cleverse is a Venture Builder. Our team builds several tech companies.
Nipa Cloud company cover
Nipa Cloud
#1 OpenStack cloud provider in Thailand with our own data center and software platform.
CDG GROUP company cover
CDG GROUP
Provider of IT solutions to public, state, and private sectors in Thailand for over 56 years
Bangmod Enterprise company cover
Bangmod Enterprise
The leader in Cloud Server and Hosting in Thailand.
CIMB THAI Bank company cover
CIMB THAI Bank
MOVING FORWARD WITH YOU - CIMB is the leading ASEAN Bank
Bangkok Bank company cover
Bangkok Bank
Bangkok Bank is one of Southeast Asia's largest regional banks, a market leader in business banking
Gofive company cover
Gofive
“We create world-class software experience”
KBTG - KASIKORN Business-Technology Group company cover
KBTG - KASIKORN Business-Technology Group
KBTG - "The Technology Company for Digital Business Innovation"
Siam Commercial Bank Public Company Limited company cover
Siam Commercial Bank Public Company Limited
"Let's start a brighter career future together"
Icon Framework co.,Ltd. company cover
Icon Framework co.,Ltd.
Global Standard Platform for Real Estate แพลตฟอร์มสำหรับธุรกิจอสังหาริมทรัพย์ครบวงจร มาตรฐานระดับโลก
REFINITIV company cover
REFINITIV
The Financial and Risk business of Thomson Reuters is now Refinitiv
H LAB company cover
H LAB
Re-engineering healthcare systems through intelligent platforms and system design.
LTMH TECH company cover
LTMH TECH
LTMH TECH มุ่งเน้นการพัฒนาผลิตภัณฑ์ที่สามารถช่วยพันธมิตรของเราให้บรรลุเป้าหมาย
Seven Peaks company cover
Seven Peaks
We Drive Digital Transformation
Wisesight (Thailand) Co., Ltd. company cover
Wisesight (Thailand) Co., Ltd.
The Best Choice For Handling Social Media · High Expertise in Social Data · Most Advanced and Secure
MOLOG Tech company cover
MOLOG Tech
We are Modern Logistic Platform, Specialize in WMS, OMS and TMS.
Data Wow Co.,Ltd company cover
Data Wow Co.,Ltd
We enable our clients to realize increased productivity by solving their most complex issues by Data
LINE Company Thailand company cover
LINE Company Thailand
LINE, the world's hottest mobile messaging platform, offers free text and voice messaging + Call
LINE MAN Wongnai company cover
LINE MAN Wongnai
Join our journey to becoming No.1 food platform in Thailand

ปกติผมเข้าใจว่า Play Store ใช้ตัว scan code น่ะครับ ไม่ได้ใช้คน

ที่ office เคยเอาแอพขึ้น ส่งไปไม่กี่ชั่วโมงก็ขึ้น Play Store ล่ะ ถ้าใช้คนตรวจไม่น่าเร็วขนาดนี้

จะบอกว่าห่วยคงยาก เพราะสุดท้ายมันก็จะมีช่องโหว่ให้คนเอาเปรียบอยู่ดี
อย่างกรณีนี้ก็ไม่มี code มุ่งร้ายใดๆ แต่แค่ตั้งชื่อเหมือนคนอื่น

ผมว่า google ควรหาคนมาช่วย scan ถึงมันจะทำให้ process ช้าลงหน่อยก็ตาม

ผมมองว่ากรณีชื่อแอพนี่เบสิคของ fraud มากๆ เลยครับ น่าจะเป็นอย่างแรกๆ ที่ควรตรวจ ผมถึงบอกว่าห่วยครับ

แค่ตั้งชื่อซ้ำกับแบรนด์คนอื่นมันอาจจะไม่ได้ fraud ก็ได้นะครับ เพราะมันก็มีแอพ 3rd Party ที่ไม่ได้ออกมาจากตัวผู้ผลิตเองหลายตัวที่ทำมาแก้ปัญหาให้กับอุปกรณ์ของแบรนด์ต่าง ๆ อยู่ตลอด อย่างเช่น "Samsung Mobile print" ที่ออกมาจาก HP หรือเป็นแบรนด์อื่นเช่น "Notify & Fitness for Mi Band" และแอพที่เป็นข่าวนี้โดยชื่อแล้ว ถ้ามันทำได้อย่างที่ว่าจริง มันก็ไม่ได้ fraud นะครับ มันต้องดู พฤติกรรมของแอพมากกว่าซึ่งตอนนี้ระบบตรวจจับมันยังตรวจไม่ได้แค่นั้นเอง

Update for Samsung นี่จะมี 3rd party ทำด้วยเหรอครับ? ผมว่าชื่อมันตรงไปตรงมา bot ตรวจได้

ยกเว้นว่าปกติ 3rd party สามารถอัพเดทเครื่อง Samsung ได้อ่ะครับ

nessuchan Mon, 07/08/2019 - 10:13

In reply to by whitebigbird

Samsung เค้าจะมี Firmware ให้ User Download มาอัพเดทเองได้ครับ และในแต่ละ Region ความเร็วในการปล่อยไม่พร้อมกัน อย่างเช่นรอม Android เวอชั่นใหม่ ทางฝั่งรอม EU เปิดให้ดาวโหลดแล้วแต่ฝั่งไทยหรือประเทศอื่นอาจจะต้องรอสักพัก อันนี้ผมหมายถึงในกรณีปกตินะ ไม่ใช่แอพนี้ ถ้าแอพนี้เป็น Notification ให้เวลามี Firmware ใหม่ออกมา แล้วให้ User ไปดาวโหลดมาลงเองไม่ต้องรอ OTA อย่างงี้ก็ทำได้แน่นอนครับ แต่ตัวแอพมันอัพเดทเครื่องให้ได้เลยมั้ย อันนี้ตามเนื้อข่าวก็บอกอยู่นะครับว่าไม่ได้ เป็นแอพหลอก

ผมแค่ชี้ประเด็นที่ว่า มันไม่สามารถเชคจากชื่อได้ครับว่าแอพนี้มันจริงหรือหลอก ต้องดูพฤติกรรมแอพครับ ไม่ใช่ว่ามีชื่อ Samsung ปุ๊ปจะเป็นแอพหลอกไปซะทั้งหมด

คือถ้าอ่านที่ผมเม้นเอาไว้ก็จะเข้าใจได้ว่า bot มันเช็คได้เพราะกรณีแบบนี้ใช้ AI ง่ายๆ ก็ตรวจเจอได้ว่ามันเป็น fraud โดยไม่ต้องเช็คแค่คำว่า Samsung ถูกมั้ยครับ

และที่สำคัญคือถ้าเจอว่าเป็นแอพ 3rd party เช่นที่คุณบอกว่า HP อันนั้นก็เช็คง่ายครับ เพราะ 3rd party อย่าง hp นั้น trustworthy ไม่ใช่ 3rd party แบบที่ไม่มีใครรู้จัก และการใช้ชื่อแบรนด์ใดๆ มาตั้งชื่อมันก็ควรมี algo พิเศษในการตรวจ

ผมว่ามันไม่ได้เกินความคาดหมายอะไรเลยนะ อย่างที่บอก fraud มันเป็นอะไรที่ basic มากๆ และคำว่า basic ไม่ได้หมายความว่ามันง่าย แต่มันเป็นอะไรที่คาดการณ์ได้ว่าจะเกิดขึ้น ส่วนความซับซ้อนของ algo หรือ AI นั่นหลีกเลี่ยงไม่ได้อยู่แล้วครับ เพราะจะเอา bot มาทำงานแทนมนุษย์อ่ะนะ

ยืนยันเหมือนเดิมฮะ fraud เป็นอะไรที่ basic มากๆ และผมไม่เคยบอกว่าแค่เช็คจากชื่อก็พอ แต่การเช็คจากชื่อแอพมันก็เป็น fraud ในระดับที่คาดการณ์ได้ว่าจะเกิด คือโคตร basic

ผมเข้าใจว่าคุณก็เป็นโปรแกรมเมอร์นะ เคยถามตัวเองมั้ยว่าถ้าจะทำ store จะป้องกัน fraud ได้ยังไง เพราะอ่านๆ ดูเหมือนคุณจะบอกว่านั่นก็ไม่ได้ นี่ก็ไม่ได้ ยากเกิน ซับซ้อนเกิน

เรื่องตรวจแอพนี่ Apple เขี้ยวกว่าเยอะเลย

เดี๋ยวนี้พวกเกมที่คนทำ clone กันเยอะๆ (อย่าง 2048, Flappy bird) ถ้าอัพขึ้น Apple store โดน reject ทิ้งหมด

Apple
public://topics-images/apple_webp.png
SCB10X
public://topics-images/347823389_774095087711602_515970870797767330_n_webp.png
Windows 11
public://topics-images/hero-bloom-logo.jpg
Doom
public://topics-images/doom_logo.png
Huawei
public://topics-images/huawei_standard_logo.svg_.png
Threads
public://topics-images/threads-app-logo.svg_.png
Google Keep
public://topics-images/google_keep_2020_logo.svg_.png
Fortnite
public://topics-images/fortnitelogo.svg_.png
Instagram
public://topics-images/instagram_logo_2022.svg_.png
SCB
public://topics-images/9crhwyxv_400x400.jpg
Microsoft
public://topics-images/microsoft_logo.svg_.png
Basecamp
public://topics-images/bwpepdi0_400x400.jpg
Tinder
public://topics-images/hwizi8ny_400x400.jpg
Gemini
public://topics-images/google_gemini_logo.svg_.png
FTC
public://topics-images/seal_of_the_united_states_federal_trade_commission.svg_.png