Mã độc RatHat có thể chiếm quyền điện thoại Android

RatHat có thể lợi dụng quyền hỗ trợ tiếp cận trên Android để kiểm soát thiết bị, thu thập mật khẩu, mã xác thực và dữ liệu tài chính.

Mã độc RatHat có thể chiếm quyền điện thoại Android

Một loại mã độc Android mới có tên RatHat đang được giới nghiên cứu an ninh mạng chú ý vì khả năng tận dụng công nghệ AI để thực hiện các thao tác trên thiết bị. Theo thông tin từ các chuyên gia bảo mật, mã độc này thường được ngụy trang trong những ứng dụng có vẻ quen thuộc, sau đó tìm cách thu thập thông tin đăng nhập, mã xác thực và dữ liệu liên quan đến tài chính của nạn nhân.

Ứng dụng giả mạo được cài cắm mã độc RatHat có thể lợi dụng quyền hỗ trợ tiếp cận trên Android. (Ảnh: Zimperium)

RatHat có thể được phát tán thông qua các trang web giả mạo giao diện Google Play Store. Người dùng truy cập những trang này có thể được hướng dẫn tải về một ứng dụng tưởng như hợp pháp. Sau khi cài đặt, ứng dụng yêu cầu quyền hỗ trợ tiếp cận (Accessibility), một tính năng vốn được Android thiết kế nhằm hỗ trợ người gặp khó khăn khi thao tác trên điện thoại. Tuy nhiên, khi bị mã độc lợi dụng, quyền này có thể trở thành bước đệm để thực hiện nhiều thao tác mà người dùng không trực tiếp cho phép.

Theo mô tả của các nhà nghiên cứu, RatHat có thể sử dụng quyền Accessibility để điều hướng qua các thiết lập Android, kích hoạt Wireless Debugging rồi cấp cho chính nó quyền truy cập ADB Shell. Sau đó, mã độc triển khai một tác nhân được hỗ trợ bởi AI để thực hiện các lệnh hệ thống và thu thập thông tin. Dữ liệu lấy được có thể được chuyển qua một ứng dụng proxy tới các máy chủ do nhóm tấn công kiểm soát. Zimperium và Malwarebytes ghi nhận 162 ứng dụng liên quan đến hoạt động của RatHat, với dữ liệu được chuyển tới 12 máy chủ.

Điều đáng lo ngại là RatHat không nhất thiết tạo ra những dấu hiệu bất thường dễ nhận biết như một số loại mã độc khác. Phần mềm này có xu hướng hoạt động âm thầm, trong khi dữ liệu hiển thị trên màn hình có thể trở thành nguồn thông tin cho kẻ tấn công. Các dữ liệu có nguy cơ bị thu thập gồm tên đăng nhập, mật khẩu, mã xác thực hai yếu tố và nội dung tin nhắn SMS. RatHat cũng được cho là có khả năng ghi nhận thao tác chạm, từ đó hỗ trợ xác định mã PIN hoặc hình thức mở khóa bằng hình vẽ.

Người dùng nên thận trọng với các liên kết yêu cầu tải ứng dụng, đặc biệt khi được gửi qua SMS hoặc email.

Nguy cơ đặc biệt đáng chú ý với người thường xuyên sử dụng ứng dụng ngân hàng và dịch vụ tài chính trên điện thoại. Khi mã độc có thể quan sát nội dung màn hình hoặc tiếp cận SMS, các bước xác thực tài khoản có nguy cơ bị lộ. RatHat còn được mô tả là có khả năng giả dạng ứng dụng khác và thay đổi hành vi với sự hỗ trợ của AI, khiến việc nhận biết hoặc xử lý mã độc trở nên phức tạp hơn.

Theo khuyến cáo được Báo Nhân Dân dẫn lại, nếu thiết bị đã nhiễm RatHat, chỉ xóa ứng dụng ban đầu có thể chưa đủ để loại bỏ toàn bộ thành phần độc hại. Trong trường hợp nghi ngờ điện thoại bị xâm nhập, người dùng có thể cần cân nhắc khôi phục cài đặt gốc sau khi sao lưu dữ liệu cần thiết. Về phòng ngừa, người dùng Android nên tránh mở liên kết đáng ngờ được gửi qua SMS hoặc email, đặc biệt khi trang web yêu cầu tải ứng dụng. Khi cài phần mềm mới, cần kiểm tra kỹ nguồn phát hành và ưu tiên sử dụng Google Play chính thức.

Điện thoại xuất hiện dấu hiệu này, coi chừng mất tiền

Một loại mã độc Android có thể tạo bản sao ứng dụng ngân hàng để hỗ trợ giao dịch trái phép, khiến người dùng khó nhận biết thiết bị đang bị kiểm soát.

Điện thoại xuất hiện dấu hiệu này, coi chừng mất tiền

Người dùng smartphone Android đang đối mặt với nguy cơ từ một chiến dịch mã độc có tên Gigabud, được các chuyên gia bảo mật cảnh báo về khả năng can thiệp sâu vào thiết bị. Thay vì chỉ tìm cách lấy tên đăng nhập hay mật khẩu, mã độc có thể lợi dụng các quyền đặc biệt trên Android để thao tác với ứng dụng và dữ liệu trên điện thoại. Đáng chú ý, một trong những kỹ thuật được mô tả là tạo môi trường riêng trên thiết bị, sau đó đưa bản sao ứng dụng ngân hàng vào đó nhằm phục vụ các hoạt động trái phép. Điều này khiến người dùng có thể không nhận ra bất thường cho đến khi tài khoản phát sinh giao dịch.

Cảnh báo ứng dụng độc hại có thể đánh cắp dữ liệu NFC

Mã độc trên Android đang bị lợi dụng để khai thác NFC, chuyển tiếp dữ liệu thẻ ngân hàng và hỗ trợ kẻ gian thực hiện giao dịch từ xa.

Cảnh báo ứng dụng độc hại có thể đánh cắp dữ liệu NFC

Các chuyên gia an ninh mạng cảnh báo một phương thức tấn công mới đang nhắm vào người dùng điện thoại Android, trong đó kẻ gian lợi dụng mã độc và công nghệ NFC để can thiệp vào quá trình giao tiếp giữa thẻ ngân hàng và smartphone. Theo phân tích của Group-IB, chiến dịch thường không bắt đầu bằng việc đánh cắp thẻ trực tiếp mà thông qua social engineering, khi nạn nhân nhận cuộc gọi hoặc tin nhắn từ người tự xưng là nhân viên ngân hàng, điện lực hay một đơn vị dịch vụ quen thuộc. Sau khi tạo được lòng tin, kẻ gian tìm cách thuyết phục người dùng cài một ứng dụng được cho là cần thiết để xác minh tài khoản, xử lý giao dịch hoặc giải quyết một vấn đề khẩn cấp. Thực chất, đây có thể là phần mềm độc hại được thiết kế để giành quyền kiểm soát thiết bị.

Giả mạo AI ChatGPT, Gemini để cài cắm mã độc tăng vọt

Số liệu từ công ty an ninh mạng Kaspersky Labs cho thấy, số lượng các vụ lừa đảo cài cắm mã độc bằng thủ đoạn giả mạo các dịch vụ và tác nhân AI tăng vọt.

Thông tin được Kaspersky Labs vừa công bố dựa trên nghiên cứu của GReAT, nhóm chuyên phát hiện và phân tích các mối đe dọa an ninh mạng trên toàn cầu, thuộc hãng bảo mật này.

Từ tháng 1 đến tháng 5, Kaspersky ghi nhận hàng chục nghìn vụ tấn công mạng bằng mã độc, được ngụy trang dưới dạng các dịch vụ hoặc tác nhân AI phổ biến. Kẻ xấu dựng các ứng dụng AI giả để dụ người dùng tải về, sau đó cài mã độc lên thiết bị.

Đọc nhiều nhất

Tin mới