Mã độc FvncBot mới tấn công người dùng Android Banking

MinhSec

Writer
FvncBot lần đầu được phát hiện vào ngày 25 tháng 11 năm 2025 và nhanh chóng trở thành một trong những công cụ đánh cắp thông tin tài chính nguy hiểm nhất. Phần mềm độc hại này được thiết kế để ghi lại thao tác phím, chụp màn hình theo thời gian thực và chèn các trang đăng nhập giả mạo vào ứng dụng ngân hàng để lừa người dùng cung cấp dữ liệu nhạy cảm.

Ban đầu, FvncBot phát tán thông qua một ứng dụng giả mạo được ngụy trang thành công cụ bảo mật của mBank, ngân hàng nổi tiếng tại Ba Lan. Ứng dụng mang tên “Klucz bezpieczeństwa mBank” (Khóa bảo mật mBank) hoạt động như một trình tải. Khi nạn nhân cài đặt và mở ứng dụng, nó âm thầm tải xuống và kích hoạt FvncBot. Toàn bộ quá trình còn được che giấu bằng dịch vụ mã hóa apk0day để vượt qua lớp bảo vệ của hệ thống.

FvncBot hoạt động như thế nào​

Điểm khiến FvncBot trở nên đáng lo ngại là bộ tính năng hoàn toàn mới, không tái sử dụng mã nguồn từ các phần mềm độc hại ngân hàng cũ như Ermac hay Hook. Các nhà nghiên cứu cho biết đây là một biến thể hoàn toàn độc lập, được xây dựng với mục tiêu chiếm quyền điều khiển thiết bị và rút tiền ngay cả khi điện thoại trông như đang tắt hoặc bị khóa.
1765165393782.png

Một số khả năng nguy hiểm của FvncBot:
  • Ghi lại thao tác phím: Lợi dụng Dịch vụ Trợ năng của Android để ghi lại mật khẩu, mã PIN và cả mã OTP. Nó có thể thu thập tới 1.000 sự kiện trước khi gửi về máy chủ điều khiển.
  • Tấn công web-inject: Hiển thị lớp phủ giả mạo trên ứng dụng ngân hàng thật, buộc người dùng nhập lại thông tin đăng nhập vào trang lừa đảo.
  • Phát trực tuyến màn hình: Truyền hình ảnh màn hình thiết bị theo thời gian thực bằng công nghệ H.264, giúp kẻ tấn công quan sát mọi thao tác của nạn nhân.
  • Điều khiển thiết bị từ xa (HVNC): Tạo giao diện người dùng ảo để kẻ tấn công vuốt, nhấp và nhập dữ liệu từ xa như đang cầm trên tay điện thoại của nạn nhân.
  • Thực thi lệnh trong thời gian thực: Sử dụng WebSocket và Firebase Cloud Messaging để nhận lệnh gần như ngay lập tức từ máy chủ điều khiển.
  • Thao túng thiết bị: Có thể khóa màn hình, tắt tiếng, bật lớp phủ đen, mở ứng dụng, nhập dữ liệu hoặc thao tác trên bất kỳ trường văn bản nào.
Nhờ bộ công cụ này, tin tặc có thể âm thầm kiểm soát thiết bị và tiến hành rút tiền mà người dùng không hề hay biết.

Cách bảo vệ trước FvncBot​

Phát hiện của Intel471 nhấn mạnh rằng người dùng chỉ nên tải ứng dụng từ nguồn chính thức, đặc biệt là Google Play Store. Những ứng dụng “bảo mật ngân hàng”, “cập nhật an toàn” hoặc file APK được gửi qua tin nhắn riêng đều có thể là bẫy.

Người dùng cũng cần cảnh giác khi thấy các cửa sổ yêu cầu đăng nhập bất thường, màn hình bị phủ đen, điện thoại tự động điều khiển hoặc xuất hiện thông báo hệ thống bất thường.

Các chuyên gia khuyến cáo tránh cài ứng dụng từ trang web bên thứ ba và tuyệt đối không đăng nhập tài khoản ngân hàng qua ứng dụng bị nghi ngờ.(cybersecuritynews)
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back