Bỏ qua điều hướng

Thận trọng với mã độc ứng dụng AI có thể chiếm quyền kiểm soát thiết bị Android

Thận trọng với mã độc ứng dụng AI có thể chiếm quyền kiểm soát thiết bị Android
Nguồn ảnh: Nhân Dân

Một loại mã độc mới có tên RatHat đang thu hút sự chú ý của giới nghiên cứu an ninh mạng khi có khả năng sử dụng AI để hỗ trợ thực hiện các lệnh trên thiết bị Android, đánh cắp thông tin đăng nhập, mã xác thực và dữ liệu tài chính của người dùng. Công an thành phố Hà Nội cảnh báo một số chủng mã độc...

Ngày 20/9, chuyên trang công nghệ CNET đưa tin về ý kiến của chuyên gia tại Công ty bảo mật di động Zimperium. Theo đó, mã độc RatHat được phát tán bằng cách giả mạo các ứng dụng phổ biến, chẳng hạn Google Chrome. Người dùng có thể bị dẫn tới một trang web được thiết kế giống Google Play Store và được yêu cầu tải xuống ứng dụng giả mạo.

Sau khi được cài đặt, ứng dụng yêu cầu người dùng cấp quyền hỗ trợ tiếp cận. Đây là một tính năng hợp pháp của Android, được thiết kế nhằm hỗ trợ người dùng gặp khó khăn trong việc tương tác với thiết bị. Tuy nhiên, nếu được cấp cho ứng dụng độc hại, quyền này có thể bị lợi dụng để thực hiện nhiều thao tác trên điện thoại Android.

image8.png
Trang web giả phát tán mã độc RatHat. (Ảnh: Zimperium)

RatHat sử dụng quyền hỗ trợ tiếp cận để điều hướng hệ thống, kích hoạt Wireless Debugging, vốn là công cụ dành cho nhà phát triển thường được sử dụng trong quá trình kiểm thử ứng dụng, sau đó cấp cho chính nó quyền truy cập dòng lệnh ở mức hệ thống trên Android (ADB Shell). Chuỗi hành động này cho phép mã độc đạt được quyền kiểm soát sâu đối với thiết bị.

Sau đó, RatHat cài đặt một tác nhân được hỗ trợ bởi AI nhằm thực thi các lệnh hệ thống và thu thập thông tin. Mã độc đồng thời triển khai một ứng dụng proxy, phần mềm làm trung gian kết nối giữa thiết bị của người dùng và máy chủ trên Internet, để chuyển dữ liệu đánh cắp được về máy chủ do kẻ tấn công kiểm soát.

Theo các chuyên gia của hai công ty an ninh mạng Zimperium và Malwarebytes, hoạt động của RatHat nhắm tới những ứng dụng tài chính phổ biến.

Các nhà nghiên cứu đến nay đã phát hiện 162 ứng dụng bị nhiễm mã độc trong thực tế, với dữ liệu được gửi về 12 máy chủ do những kẻ tấn công vận hành.

Điểm đáng lo ngại của RatHat là mã độc không tạo ra những biểu hiện bất thường rõ ràng như các cuộc tấn công bằng mã độc tống tiền. Thay vào đó, chương trình hoạt động âm thầm trong nền và có khả năng ghi lại những thông tin xuất hiện trên màn hình thiết bị.

screenshot-2026-09-15-at-120518-pm.jpg
Mã độc RatHat thường nhắm vào các ứng dụng tài chính. (Ảnh: Zimperium)

Những dữ liệu có thể bị thu thập bao gồm tên người dùng, mật khẩu và mã xác thực hai yếu tố. RatHat cũng có khả năng ghi nhận thao tác chạm trên màn hình, từ đó hỗ trợ tái tạo mã PIN hoặc hình thức mở khóa bằng mẫu hình.

Bên cạnh đó, mã độc có thể đọc và thu thập tin nhắn SMS, qua đó tiềm ẩn nguy cơ đánh cắp các mã xác thực được gửi tới điện thoại.

RatHat có thể giả dạng các ứng dụng khác và thay đổi hành vi thông qua một hệ thống AI, khiến cho việc xóa bỏ hoàn toàn ứng dụng khó để xử lý triệt để.

Trong trường hợp thiết bị đã bị nhiễm, các chuyên gia cho rằng việc chỉ gỡ ứng dụng ban đầu có thể không giải quyết được vấn đề, mà cần phải khôi phục cài đặt gốc để loại bỏ những tệp ẩn mà mã độc cài đặt trên thiết bị.

Người dùng được khuyến cáo không nhấp vào các liên kết trong tin nhắn SMS hoặc thư điện tử đến từ những nguồn không xác định. Khi cài đặt ứng dụng, người dùng nên kiểm tra kỹ và ưu tiên sử dụng ứng dụng Google Play chính thức.

MINH DUY

Theo CNET và Zimperium

Mã độc mới mang tên RatHat đang gây lo ngại lớn cho người dùng Android khi kết hợp trí tuệ nhân tạo để xâm nhập và kiểm soát thiết bị. Theo các chuyên gia từ Zimperium và Malwarebytes, mã độc này được phát tán qua các trang web giả mạo Google Play Store dưới vỏ bọc ứng dụng phổ biến như Google Chrome. Khi được người dùng cấp quyền hỗ trợ tiếp cận, RatHat sẽ tự kích hoạt Wireless Debugging và chiếm quyền điều khiển dòng lệnh ADB Shell ở mức hệ thống. Sau khi xâm nhập thành công, RatHat triển khai một tác nhân AI để thực thi các lệnh hệ thống và thu thập dữ liệu nhạy cảm. Mã độc hoạt động âm thầm trong nền, có khả năng ghi màn hình, theo dõi thao tác chạm và đọc tin nhắn SMS để lấy cắp tên đăng nhập, mật khẩu cùng mã xác thực hai yếu tố. Đáng chú ý, chương trình còn cài đặt proxy trung gian nhằm chuyển toàn bộ thông tin tài chính đánh cắp về 12 máy chủ do kẻ tấn công kiểm soát. Tính đến nay, giới nghiên cứu an ninh mạng đã phát hiện 162 ứng dụng tài chính bị nhiễm mã độc RatHat trong thực tế. Do tác nhân AI có thể thay đổi hành vi và tự cài đặt các tệp ẩn sâu trong hệ thống, việc chỉ gỡ bỏ ứng dụng ban đầu không thể xử lý triệt để nguy cơ. Các chuyên gia khuyến cáo người dùng chỉ nên tải ứng dụng từ Google Play chính thức, tuyệt đối không nhấp vào liên kết lạ và cần khôi phục cài đặt gốc nếu thiết bị đã bị nhiễm.