Bỏ qua điều hướng

Mã độc Android mới tích hợp AI để đánh cắp tài khoản ngân hàng và mã PIN

Mã độc Android mới tích hợp AI để đánh cắp tài khoản ngân hàng và mã PIN
Nguồn ảnh: Thanh Niên

Các nhà nghiên cứu tại Zimperium vừa phát hiện mã độc RatHat trên Android ứng dụng AI để thực hiện các hành vi gian lận.

Các nhà nghiên cứu tại zLabs thuộc hãng bảo mật Zimperium vừa phân tích một trojan mới trên Android mang tên RatHat với quy trình lây nhiễm tự động và phức tạp. Điểm mới nguy hiểm của mã độc này là trao quyền truy cập cây trợ năng cho một trợ lý AI trực tiếp để tự động quyết định thao tác chạm hoặc cuộn màn hình, thay vì tuân theo các kịch bản lập trình sẵn cố định.

Mã độc Android mới tích hợp AI để đánh cắp tài khoản ngân hàng và mã PIN - Ảnh 1.

Mã độc Android RatHat ứng dụng AI để đánh cắp thông tin nhạy cảm

ẢNH: CHỤP MÀN HÌNH MALWAREBYTE

Mã độc Android mới sử dụng AI để vượt qua các rào chắn bảo mật

Nạn nhân thường bị lừa cài đặt tệp APK độc hại qua tin nhắn giả mạo hoặc quảng cáo dẫn đến trang tải ngụy trang trình duyệt Chrome hay ứng dụng xem phim, sau đó bị ép cấp quyền dịch vụ trợ năng (Accessibility). Lợi dụng quyền này, RatHat âm thầm tự kích hoạt tính năng Wireless Debugging và đọc mã xác thực trên màn hình để thiết lập phiên Android Debug Bridge (ADB), giúp mã độc mở đường hầm vượt tường lửa mà không cần máy tính hỗ trợ.

Để chiếm đoạt tài khoản, RatHat tạo ra một màn hình giả mạo phủ trên các ứng dụng tài chính nhằm đánh cắp thông tin đăng nhập, mã OTP và mã xác thực đa yếu tố. Đáng chú ý, mã độc còn sở hữu khả năng ghi lại trực tiếp tọa độ ngón tay chạm trên màn hình từ trình điều khiển nhập liệu, rồi đối chiếu với cơ sở dữ liệu bố cục bàn phím để giải mã chính xác mã PIN và hình vẽ mở khóa, vô hiệu hóa hoàn toàn cơ chế chống đọc trộm màn hình.

Bên cạnh khả năng chặn tin nhắn SMS và trao quyền điều khiển thiết bị bán tự động cho AI, đường dẫn tấn công biến thiên của RatHat còn khiến các công cụ bảo mật di động truyền thống khó phát hiện. Thậm chí, trojan này còn có khả năng tự động khôi phục lại ứng dụng độc hại sau khi người dùng gỡ cài đặt nhờ một chương trình chạy ngầm ẩn giấu trong hệ thống.

Để phòng tránh, người dùng tuyệt đối không bật Developer Options, từ chối cấp quyền trợ năng bất thường và chỉ nên cài đặt ứng dụng từ kho chính thức như Google Play hoặc sử dụng chế độ Advanced Protection của Android.

Trong trường hợp thiết bị đã bị lây nhiễm RatHat, người dùng bắt buộc phải khôi phục cài đặt gốc để xóa bỏ triệt để mối đe dọa do cơ chế bám rễ dai dẳng của mã độc này.

Các nhà nghiên cứu tại zLabs, thuộc hãng bảo mật Zimperium, vừa phân tích RatHat, một trojan Android mới với quy trình lây nhiễm tự động, phức tạp và đáng lo ngại. Điểm khác biệt nguy hiểm của RatHat nằm ở việc mã độc trao quyền truy cập cây trợ năng cho một trợ lý AI, thay vì chỉ chạy theo kịch bản cố định. Nhờ đó, AI có thể tự quyết định lúc nào cần chạm, cuộn màn hình hoặc thực hiện thao tác phù hợp trên thiết bị nạn nhân. Nạn nhân thường bị dụ cài tệp APK độc hại thông qua tin nhắn giả mạo, quảng cáo lừa đảo hoặc những trang tải xuống được ngụy trang như trình duyệt Chrome. Một số trang còn giả dạng ứng dụng xem phim, khiến người dùng tưởng đang cài công cụ giải trí bình thường nhưng thực tế lại đưa RatHat vào điện thoại. Sau khi cài đặt, mã độc gây áp lực để người dùng cấp quyền dịch vụ trợ năng, vốn được thiết kế nhằm hỗ trợ người khuyết tật. Khi có quyền trợ năng, RatHat âm thầm kích hoạt Wireless Debugging, sau đó đọc mã xác thực hiển thị trên màn hình để thiết lập phiên Android Debug Bridge, còn gọi là ADB. Cách vận hành này giúp mã độc mở một đường hầm vượt tường lửa mà không cần máy tính bên ngoài hỗ trợ, làm tăng đáng kể khả năng kiểm soát thiết bị. Người dùng có thể không nhận ra những thay đổi này, bởi nhiều thao tác diễn ra âm thầm phía sau các ứng dụng quen thuộc. Mục tiêu quan trọng của RatHat là đánh cắp thông tin đăng nhập, mã OTP và mã xác thực đa yếu tố từ những ứng dụng tài chính được cài trên điện thoại. Để thực hiện, trojan phủ một màn hình giả lên ứng dụng tài chính, chờ người dùng nhập dữ liệu rồi chuyển thông tin cho kẻ tấn công. Vì giao diện giả có thể bắt chước ứng dụng thật, người dùng dễ chủ quan nếu chỉ kiểm tra nhanh biểu tượng hoặc màu sắc trên màn hình. RatHat còn ghi lại trực tiếp tọa độ ngón tay chạm trên màn hình thông qua trình điều khiển nhập liệu, thay vì chỉ chụp lại hình ảnh hiển thị. Sau đó, mã độc đối chiếu các tọa độ này với cơ sở dữ liệu về bố cục bàn phím để giải mã chính xác mã PIN và hình vẽ mở khóa. Khả năng này khiến cơ chế chống đọc trộm màn hình gần như mất tác dụng, bởi dữ liệu bị lấy từ chính thao tác nhập của người dùng. Ngoài việc thu thập thông tin, RatHat có thể chặn tin nhắn SMS và trao cho AI quyền điều khiển thiết bị theo cách bán tự động, tùy tình huống xuất hiện trên màn hình. Đường dẫn tấn công biến thiên khiến các công cụ bảo mật di động truyền thống gặp khó khăn khi nhận diện đầy đủ hành vi của trojan. Mã độc thậm chí tự khôi phục sau khi bị gỡ cài đặt, nhờ một chương trình chạy ngầm được ẩn giấu trong hệ thống thiết bị. Những đặc điểm trên cho thấy nguy cơ không chỉ đến từ một tệp APK đáng ngờ, mà còn từ các quyền đặc biệt người dùng vô tình trao cho ứng dụng. Theo khuyến cáo được bài gốc trên Thanh Niên nêu, người dùng tuyệt đối không nên bật Developer Options nếu không thật sự hiểu rõ mục đích và rủi ro đi kèm. Quyền trợ năng bất thường cần bị từ chối, còn ứng dụng nên được cài từ kho chính thức như Google Play để giảm nguy cơ gặp phần mềm giả mạo. Người dùng Android cũng có thể cân nhắc sử dụng chế độ Advanced Protection của Android như một lớp phòng vệ bổ sung trước các mối đe dọa tinh vi. Nếu nghi ngờ thiết bị đã nhiễm RatHat, việc gỡ ứng dụng thông thường có thể không đủ vì trojan sở hữu cơ chế bám rễ và tự khôi phục. Trong trường hợp đó, người dùng bắt buộc phải khôi phục cài đặt gốc để xóa bỏ triệt để mối đe dọa, đồng thời sao lưu dữ liệu cần thiết thật thận trọng trước khi thực hiện.