App độc hại mới trên Android có thể âm thầm rút sạch tài khoản

Một biến thể mới của phần mềm độc hại RedHook, có khả năng chiếm quyền truy cập shell bằng cách lừa người dùng cấp quyền truy cập trợ năng.

Các nhà nghiên cứu vừa phát hiện một loại phần mềm độc hại mới có khả năng xâm nhập sâu vào điện thoại và chiếm quyền truy cập cấp cao thông qua ADB không dây, nhằm chiếm đoạt tài khoản ngân hàng của người dùng.

Đây là phiên bản nâng cấp của trojan truy cập từ xa RedHook từng bị phát hiện vào năm ngoái, nhưng đã được bổ sung nhiều chức năng chống phát hiện.

Mặc dù ban đầu phần mềm độc hại này nhắm vào các nạn nhân tại Việt Nam, nhưng hiện đã có dấu hiệu lan rộng sang các khu vực khác ở Đông Nam Á, bao gồm cả Indonesia.

525667295-766094002735447-3453980134723985401-n.jpg
Một phiên bản khác của Troyan Redhook đã được nâng cấp nguy hiểm hơn.

ADB không dây (Android Debug Bridge) là một trong những công cụ giúp các nhà phát triển và người đam mê công nghệ dễ dàng thao tác hơn.

Tuy nhiên, một số công cụ này lại bị các đối tượng xấu lợi dụng để thực hiện các vụ lừa đảo tài chính quy mô lớn nhắm vào những người dùng thiếu cảnh giác. Một báo cáo chi tiết mới đây đã tiết lộ về một loại phần mềm độc hại như vậy.

Công ty nghiên cứu an ninh mạng Group-IB cho biết, trojan truy cập từ xa trên Android (RAT) có tên RedHook này xâm nhập thiết bị khi nạn nhân nhấp vào các liên kết được gửi qua tin nhắn, cuộc gọi, email hoặc các nền tảng mạng xã hội khác. Kẻ tấn công có thể giả mạo nhân viên hỗ trợ hoặc nhân viên của các tổ chức uy tín, nổi tiếng để lừa người dùng.

Nạn nhân sau đó bị dụ cài đặt một tệp APK, thường thông qua một trang web giả mạo có giao diện giống Google Play Store nhưng thực chất không phải.

Sau khi tệp APK độc hại được cài đặt, người dùng bị lừa cấp quyền Trợ năng (Accessibility) với lý do ứng dụng cần quyền này để hoạt động bình thường. Nhờ các quyền này, phần mềm độc hại có thể âm thầm kích hoạt ADB không dây bằng cách truy cập vào tùy chọn Nhà phát triển (Developer options), từ đó chiếm quyền truy cập shell (UID 2000).

Ở thời điểm này, trojan đã kiểm soát hoàn toàn thiết bị, cho phép kẻ tấn công truy cập vào thao tác bàn phím, khóa màn hình và truyền phát màn hình của người dùng.

RedHook lần đầu tiên được các nhà nghiên cứu tại Cyble phát hiện vào năm ngoái, và đây dường như là phiên bản nâng cấp. Phần mềm độc hại này sử dụng nhiều kỹ thuật tinh vi hơn để gần như không thể bị loại bỏ khỏi thiết bị, chẳng hạn như sử dụng WakeLock để đánh lừa hệ thống luôn giữ cho nó hoạt động.

Ngoài ra, trojan này còn có thể giữ màn hình luôn bật bằng cách kích hoạt một điểm ảnh 1×1 gần như không thể nhận thấy, khiến Android nghĩ rằng đây là một tiến trình quan trọng không nên bị tắt.

Đáng chú ý hơn, phiên bản RedHook nâng cấp này còn sử dụng cơ chế mà Group-IB gọi là “cơ chế hồi sinh tiến trình chéo hai dịch vụ”. Nói một cách đơn giản, đây là hai chức năng có thể khởi động lại lẫn nhau khi một trong hai bị tắt, khiến việc loại bỏ chúng trở nên rất khó khăn.

Mặc dù phần mềm độc hại này ban đầu nhắm vào người dùng tại Việt Nam, nhưng các báo cáo cho biết kẻ tấn công đã mở rộng sang Indonesia.

Như các đợt tấn công phần mềm độc hại trước đây, người dùng được khuyến cáo chỉ nên tải ứng dụng từ các nguồn chính thức như Google Play Store. Hãy cân nhắc kỹ nếu buộc phải tải và cài đặt tệp APK, đồng thời luôn chú ý đến các yêu cầu cấp quyền của ứng dụng.

Gần đây, đã có bằng chứng cho thấy Android có thể sẽ khắc phục lỗ hổng bảo mật này bằng cách vô hiệu hóa quyền truy cập vào tùy chọn Nhà phát triển trong gói Advanced Protection. Tuy nhiên, cho đến khi tính năng này chính thức được triển khai trên Android, cách tốt nhất để bảo vệ bản thân là tránh nhấp vào các liên kết đáng ngờ xuất hiện trong email, tin nhắn hoặc các ứng dụng mạng xã hội.

Cảnh báo chiêu thức đánh cắp dữ liệu với người dùng Telegram | VTV24

[GALLERY] Cảnh báo ứng dụng sức khỏe chứa mã độc đánh cắp OTP

Một ứng dụng tính chỉ số BMI vừa bị phát hiện chứa mã độc nguy hiểm có thể ghi màn hình, đọc SMS và đánh cắp mã OTP ngân hàng của người dùng.

su-1.png
Một ứng dụng sức khỏe tưởng chừng vô hại đang khiến giới chuyên gia an ninh mạng và các ngân hàng đồng loạt phát đi cảnh báo khẩn cấp khi bị phát hiện có khả năng đánh cắp dữ liệu cá nhân, mã OTP và thông tin đăng nhập của người dùng ngay trên thiết bị di động.
su-2.png
Theo công bố từ công ty bảo mật McAfee, ứng dụng mang tên BMI CalculationVsn được quảng bá là công cụ tính toán chỉ số khối cơ thể (BMI) nhằm hỗ trợ người dùng theo dõi cân nặng và tình trạng sức khỏe, nhưng bên trong lại chứa các chức năng có dấu hiệu thu thập dữ liệu nhạy cảm một cách trái phép.

Bẫy Wi-Fi công cộng đánh cắp tài khoản ngân hàng

Wi-Fi miễn phí tại quán cà phê, sân bay hay trung tâm thương mại đang trở thành “mồi nhử” để tin tặc đánh cắp tài khoản ngân hàng của người dùng.

Trong bối cảnh thanh toán không tiền mặt và giao dịch số phát triển mạnh, thói quen sử dụng Wi-Fi công cộng để lướt web, đăng nhập mạng xã hội hay thực hiện chuyển khoản đang trở nên phổ biến với nhiều người dân. Tuy nhiên, theo cảnh báo mới đây từ Công an tỉnh Quảng Ninh, phía sau sự tiện lợi ấy là hàng loạt nguy cơ mất an toàn thông tin, thậm chí có thể khiến người dùng bị chiếm đoạt toàn bộ tiền trong tài khoản ngân hàng chỉ sau vài thao tác đăng nhập bất cẩn. Thực tế cho thấy, các đối tượng tội phạm công nghệ cao đang lợi dụng chính tâm lý chủ quan của người dùng khi truy cập mạng miễn phí tại quán cà phê, sân bay, khách sạn hay trung tâm thương mại để triển khai những kịch bản lừa đảo ngày càng tinh vi hơn.

Wi-Fi miễn phí trở thành “cánh cửa” cho tin tặc đánh cắp dữ liệu

Cảnh báo chiêu lừa qua email đánh cắp tài khoản, tiền tỷ

Lừa đảo qua email đang gia tăng mạnh với nhiều thủ đoạn tinh vi như giả mạo tổ chức, gửi link độc hại, mã QR. Không ít người đã mất tiền và lộ dữ liệu cá nhân.

Thủ đoạn lừa đảo qua email ngày càng tinh vi

Theo cảnh báo từ Công an tỉnh Điện Biên, lừa đảo qua email đang có xu hướng gia tăng mạnh, trở thành một trong những phương thức tấn công phổ biến trên không gian mạng.

Đọc nhiều nhất

Tin mới