Trojan ngân hàng nguy hiểm mới lan khắp Đông Nam Á - Android của bạn có thể đã bị nhiễm

MinhSec

Writer
Các nhà nghiên cứu bảo mật vừa phát hiện một biến thể Trojan ngân hàng Android mới, được đặt tên Android/BankBot-YNRK, có “khả năng cao” đang nhắm vào người dùng Android tại Indonesia và có thể lan rộng sang các nước Đông Nam Á khác. Phần mềm độc hại này lợi dụng các tính năng trợ năng trên Android để chiếm quyền điều khiển thiết bị, chặn tin nhắn SMS và đánh cắp thông tin nhạy cảm như mật khẩu, khóa ví tiền điện tử và dữ liệu cá nhân.

Cách hoạt động và kỹ thuật che giấu​

Android/BankBot-YNRK được phát hiện ẩn mình bên trong các phiên bản giả mạo của “Identitas Kependudukan Digital” bản kỹ thuật số của thẻ căn cước công dân Indonesia trông rất giống ứng dụng hợp pháp. Dữ liệu phân tích cho thấy mã độc chủ yếu nhắm tới thiết bị chạy Android 13 trở về trước, vì trên các phiên bản này kẻ tấn công có thể lợi dụng tính năng trợ năng để bỏ qua một số cơ chế cấp quyền. Trên Android 14, hành vi này đã bị siết chặt hơn và người dùng phải cấp quyền trực tiếp qua giao diện hệ thống.
1762224572969.png

Trước khi thực hiện hành vi độc hại, Trojan sẽ kiểm tra xem nó có đang chạy trên thiết bị vật lý hay môi trường giả lập; chỉ khi xác nhận là thiết bị thật thì nó mới kích hoạt. Nó còn phân loại nhà sản xuất và mẫu máy để tối ưu hóa chức năng tập trung vào những model mục tiêu như Google Pixel và Samsung, đồng thời bỏ qua các mẫu khác. Một số thủ thuật che giấu khác gồm: đổi tên và biểu tượng ứng dụng (ví dụ giả làm Google News), tải trang google.com trong WebView để đánh lừa người dùng, lên lịch tác vụ qua JobScheduler để tồn tại sau khởi động lại, và ẩn hoạt động khỏi người dùng bằng cách tắt mọi cảnh báo âm thanh (cuộc gọi, thông báo, SMS).

Hậu quả: từ chụp màn hình tới đánh cắp ví tiền điện tử​

Sau khi lừa người dùng cấp quyền trợ năng thường bằng lớp phủ toàn màn hình giả mạo lời nhắc “Xác minh Thông tin Cá nhân” Trojan tự động hóa các tương tác trên giao diện người dùng để trích xuất dữ liệu. Một tính năng đáng lo ngại là khả năng chụp ảnh màn hình theo thời gian thực để tạo “bản đồ” bố cục ứng dụng ngân hàng hoặc ví điện tử (vị trí ô mật khẩu, nút xác nhận…). Từ đó phần mềm độc hại có thể nhập liệu tự động, đánh cắp thông tin đăng nhập, thực hiện giao dịch gian lận và thậm chí tương tác trực tiếp với ứng dụng ví để lấy cụm seed, khóa riêng tư hoặc chặn xác nhận giao dịch.

Cyfirma còn phát hiện mã độc nhắm tới nhiều ví và tiền mã hóa phổ biến như Bitcoin, Ethereum, Litecoin và Solana phù hợp với xu hướng gia tăng các Trojan Android nhắm vào ví tiền điện tử. Các nhà nghiên cứu an ninh khác cũng ghi nhận sự bùng nổ trong 2024 của mã độc Android với chức năng tiên tiến: ghi lại bàn phím, HVNC (mạng ảo ẩn), điều khiển từ xa và khai thác NFC. Mã nguồn rò rỉ và bộ công cụ phân phối (dropper) như TiramisuDropper hay Brokewell loader càng làm giảm rào cản cho tội phạm mạng

Kết luận phòng ngừa những gì?​

  • Không cài APK từ nguồn không rõ: mã độc thường ngụy trang thành ứng dụng chính phủ hoặc dịch vụ phổ biến, yêu cầu cài thủ công từ nguồn ngoài chợ ứng dụng.
  • Cập nhật lên Android 14 trở lên nếu có thể: phiên bản hệ điều hành mới siết chặt cơ chế cấp quyền trợ năng.
  • Cẩn trọng với lớp phủ và yêu cầu quyền lạ: nếu một ứng dụng yêu cầu cấp quyền trợ năng hoặc hiển thị lớp phủ toàn màn hình để “xác minh”, hãy dừng lại và kiểm tra.
  • Sử dụng phần mềm bảo mật uy tín và sao lưu các khóa/seed của ví ở nơi an toàn, không lưu trực tiếp trên thiết bị.

 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back