Bỏ qua điều hướng

Xuất hiện mã độc Android tự tạo bản sao ứng dụng ngân hàng để rút tiền

Xuất hiện mã độc Android tự tạo bản sao ứng dụng ngân hàng để rút tiền
Nguồn ảnh: Thanh Niên

Các chuyên gia bảo mật tại Group-IB vừa phát hiện mã độc Android mới có khả năng nhân bản ứng dụng ngân hàng để thực hiện giao dịch gian lận.

Theo phân tích từ Group-IB, mã độc ngân hàng Gigabud lừa nạn nhân cài đặt ngoài (sideloading) các tệp APK giả mạo ứng dụng cơ quan thuế, chính phủ hoặc hãng hàng không qua tin nhắn và trang web lừa đảo. Sau khi được cấp quyền Trợ năng (Accessibility) và quyền hiển thị đè màn hình, mã độc sẽ quét hệ thống và dùng giao diện giả mạo để chiếm đoạt thông tin đăng nhập ngân hàng cùng mã PIN của thiết bị.

Xuất hiện mã độc Android tự tạo bản sao ứng dụng ngân hàng để rút tiền - Ảnh 1.

Ứng dụng ngân hàng có thể bị nhân bản để giao dịch gian lận

ẢNH: CHỤP MÀN HÌNH GROUP-IB

Cảnh giác mã độc Gigabud lén nhân bản ứng dụng ngân hàng

Nguy hiểm hơn, Gigabud tự động cài đặt công cụ Vwork - phiên bản độc hại chỉnh sửa từ tiện ích mã nguồn mở Shelter - để âm thầm tạo một "hồ sơ công việc" (work profile) mới trên điện thoại. Kẻ tấn công sau đó nhân bản ứng dụng ngân hàng mục tiêu vào hồ sơ này, cho phép chúng điều khiển từ xa để thực hiện các giao dịch chuyển tiền bất hợp pháp và thậm chí che giấu thao tác đằng sau một màn hình đen.

Cơ chế phân tách hồ sơ của hệ điều hành Android vốn dùng để cô lập dữ liệu cá nhân và công việc, nay bị mã độc lợi dụng để bẻ gãy liên kết bảo mật. Do ứng dụng giữa các hồ sơ bị cách ly, hệ thống quét mã độc nội bộ và các giải pháp chống gian lận phía ngân hàng rất khó liên kết giữa dấu hiệu mã độc ở hồ sơ cá nhân với giao dịch lừa đảo bắt nguồn từ hồ sơ công việc.

Để bảo vệ tài khoản, người dùng tuyệt đối không cài đặt tệp APK từ các đường dẫn không rõ nguồn gốc và không cấp quyền Trợ năng hay hiển thị đè cho các ứng dụng tự xưng là dịch vụ công hoặc giao hàng. Sự hiện diện của một bản sao ứng dụng ngân hàng thứ hai bên trong hồ sơ công việc là dấu hiệu bất thường rất đáng ngờ cần phải rà soát ngay lập tức.

Trường hợp đã lỡ cài đặt tệp tin lạ và cấp quyền nguy hiểm, người dùng cần nhanh chóng liên hệ với ngân hàng qua kênh chính thức để bảo vệ tài khoản. Kế tiếp, hãy thu hồi toàn bộ quyền truy cập đặc biệt, gỡ bỏ ứng dụng đáng ngờ và cân nhắc khôi phục cài đặt gốc thiết bị sau khi đã lưu trữ an toàn các dữ liệu quan trọng.

Các chuyên gia bảo mật tại Group-IB vừa phát hiện mã độc ngân hàng Gigabud trên hệ điều hành Android với khả năng nhân bản ứng dụng ngân hàng để thực hiện các giao dịch gian lận. Mã độc này thường lừa người dùng cài đặt các tệp APK giả mạo ứng dụng cơ quan thuế, chính phủ hoặc hãng hàng không qua tin nhắn và trang web lừa đảo. Sau khi được cấp quyền Trợ năng cùng quyền hiển thị đè màn hình, Gigabud sẽ quét hệ thống và sử dụng giao diện giả mạo để chiếm đoạt thông tin đăng nhập và mã PIN của nạn nhân. Điểm đặc biệt nguy hiểm của Gigabud là việc tự động cài đặt công cụ Vwork, một phiên bản độc hại chỉnh sửa từ tiện ích mã nguồn mở Shelter, nhằm âm thầm tạo một hồ sơ công việc mới trên thiết bị. Kẻ tấn công sau đó tiến hành nhân bản ứng dụng ngân hàng mục tiêu vào hồ sơ này để điều khiển từ xa, thực hiện giao dịch chuyển tiền bất hợp pháp và thậm chí che giấu thao tác đằng sau màn hình đen. Cơ chế phân tách hồ sơ cá nhân và công việc của Android đã bị lợi dụng, khiến các giải pháp chống gian lận ngân hàng cùng hệ thống quét mã độc nội bộ rất khó phát hiện mối liên kết giữa hai hồ sơ. Để bảo đảm an toàn tài khoản, người dùng tuyệt đối không cài đặt tệp APK từ các đường dẫn không rõ nguồn gốc và không cấp quyền truy cập đặc biệt cho các ứng dụng tự xưng là dịch vụ công. Việc xuất hiện một bản sao ứng dụng ngân hàng thứ hai bên trong hồ sơ công việc là dấu hiệu bất thường đòi hỏi phải kiểm tra ngay lập tức. Trong trường hợp đã lỡ cài đặt tệp lạ, người dùng cần liên hệ ngay với ngân hàng qua kênh chính thức, thu hồi quyền nguy hiểm, gỡ bỏ ứng dụng đáng ngờ và cân nhắc khôi phục cài đặt gốc thiết bị.