Cảnh báo ToxicPanda 2.0: Mã độc có thể đánh cắp cả mã PIN mở khóa Android

MinhSec
MinhSec
Phản hồi: 0

MinhSec

Writer
ToxicPanda 2.0, một biến thể mới của mã độc ngân hàng trên Android, đang cho thấy mức độ nguy hiểm ngày càng cao khi không chỉ đánh cắp thông tin đăng nhập mà còn có khả năng lợi dụng nhiều tính năng hợp pháp của hệ điều hành để kiểm soát thiết bị. Mã độc này được phát hiện nhắm tới hàng trăm ứng dụng tài chính, sử dụng các màn hình giả mạo để đánh cắp mã PIN, mật khẩu và thậm chí cả thông tin dùng để mở khóa điện thoại.

ToxicPanda 2.0 thường xâm nhập thông qua các ứng dụng hoặc tệp cài đặt độc hại. Sau khi được cài vào thiết bị, mã độc có thể hiển thị giao diện giả, yêu cầu người dùng cấp quyền truy cập VPN. Quyền này được lợi dụng để can thiệp vào quá trình liên lạc với Google Play và Google Play Services, từ đó giải mã và cài đặt thành phần mã độc chính được ẩn bên trong ứng dụng.

Sau đó, ToxicPanda tiếp tục yêu cầu quyền truy cập Dịch vụ Trợ năng. Đây vốn là tính năng hợp pháp của Android, nhưng nếu rơi vào tay mã độc, nó có thể bị lợi dụng để đọc nội dung hiển thị trên màn hình, tự động nhấn nút, cấp thêm quyền hoặc thay đổi các thiết lập trên điện thoại mà người dùng không nhận ra.

Khi nạn nhân mở một ứng dụng tài chính nằm trong danh sách mục tiêu, mã độc có thể tải về và hiển thị một màn hình đăng nhập hoặc giao dịch giả mạo phủ lên ứng dụng thật. Mọi thông tin được nhập vào, bao gồm tài khoản, mật khẩu và mã PIN, đều có thể bị gửi về máy chủ của kẻ tấn công. Một số kỹ thuật còn cho phép ghi nhận vị trí người dùng chạm trên màn hình để suy đoán mã PIN.

Tự động bật gỡ lỗi không dây để mở rộng quyền kiểm soát​

Điểm đáng chú ý của ToxicPanda 2.0 là khả năng tự động lợi dụng tính năng Gỡ lỗi không dây của Android. Thông qua các thao tác chạm được lập trình sẵn, mã độc có thể tự mở phần cài đặt, kích hoạt Tùy chọn nhà phát triển và bật Wireless Debugging.
1787276034789.png
Sau đó, nó có thể thực hiện các bước ghép nối với dịch vụ Android Debug Bridge (ADB) trên chính thiết bị. Nếu thành công, kẻ tấn công có thể có thêm khả năng thực hiện lệnh ở cấp hệ thống, cấp quyền cho ứng dụng, giảm các hạn chế chạy nền và kích hoạt những thành phần cần thiết để mã độc tiếp tục hoạt động.

ToxicPanda cũng được phát hiện có các chuỗi lệnh được điều chỉnh cho nhiều dòng điện thoại khác nhau, bao gồm Samsung, Xiaomi, OPPO, Vivo và Huawei. Những lệnh này có thể hướng dẫn mã độc vượt qua các thiết lập quản lý pin hoặc tự khởi động riêng của từng hãng, giúp nó duy trì hoạt động lâu hơn trên thiết bị.

Bên cạnh việc đánh cắp thông tin tài khoản ngân hàng, một số biến thể của mã độc còn có thể hiển thị màn hình khóa Android giả mạo để dụ người dùng nhập mã PIN, mật khẩu hoặc hình vẽ mở khóa. Trong khi đó, nạn nhân có thể nhìn thấy một thông báo cập nhật hệ thống giả, còn các hoạt động độc hại vẫn diễn ra âm thầm trong nền.

Theo nghiên cứu của Zimperium, các tệp liên quan đến ToxicPanda 2.0 từng được lưu trữ trên hạ tầng Amazon AWS. Điều này không đồng nghĩa AWS bị xâm phạm, mà cho thấy kẻ tấn công đã lợi dụng dịch vụ lưu trữ đám mây để phát tán mã độc. Sau khi được kích hoạt, Trojan này có thể liên lạc với máy chủ điều khiển thông qua kết nối WebSocket được mã hóa.

Người dùng Android cần đặc biệt cảnh giác với các yêu cầu cấp quyền​

Sự xuất hiện của ToxicPanda 2.0 cho thấy mã độc ngân hàng trên di động đang chuyển từ việc đơn thuần đánh cắp mật khẩu sang tìm cách kiểm soát trực tiếp thiết bị của nạn nhân. Khi một ứng dụng độc hại có thể thao tác giao diện, theo dõi thao tác người dùng và mở rộng quyền truy cập hệ thống, nguy cơ không chỉ dừng lại ở việc lộ tài khoản ngân hàng mà còn có thể ảnh hưởng đến email công việc, ví điện tử, tài khoản mạng xã hội và nhiều dịch vụ quan trọng khác.

Để giảm nguy cơ bị tấn công, người dùng nên hạn chế cài đặt ứng dụng từ liên kết, tin nhắn hoặc các kho ứng dụng không chính thức. Những ứng dụng yêu cầu quyền Trợ năng, VPN, quản trị thiết bị hoặc Gỡ lỗi không dây cần được kiểm tra kỹ trước khi chấp nhận.

Nếu phát hiện Tùy chọn nhà phát triển hoặc Gỡ lỗi không dây bất ngờ được kích hoạt mà không phải do chính mình thiết lập, người dùng nên kiểm tra ngay các ứng dụng đã cài đặt, thay đổi thông tin đăng nhập của các tài khoản quan trọng và ngắt kết nối thiết bị khỏi những dịch vụ tài chính hoặc tài khoản doanh nghiệp cho đến khi xác định được nguyên nhân.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top