StreamRat: Mã độc Android chiếm quyền điều khiển thiết bị qua quảng cáo xem TV giả

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một mã độc ngân hàng Android mới có tên StreamRat đang được phát tán thông qua chiến dịch quảng cáo giả mạo dịch vụ xem truyền hình trực tuyến, nhắm chủ yếu tới người dùng nói tiếng Tây Ban Nha. Theo ThreatFabric, chiến dịch từng tiếp cận khoảng 570.950 tài khoản Meta tại Liên minh châu Âu, tuy nhiên chưa có số liệu về số thiết bị thực sự bị nhiễm.

Điểm đáng chú ý là StreamRat không tự động chiếm quyền thiết bị. Kẻ tấn công xây dựng một chuỗi lừa đảo để thuyết phục người dùng tự cài đặt APK và lần lượt cấp nhiều quyền nhạy cảm.​

Từ quảng cáo xem TV đến cài mã độc​

Chiến dịch bắt đầu bằng quảng cáo trên Meta, đồng thời có dấu hiệu được quảng bá trên TikTok. Người dùng nhấp vào quảng cáo sẽ được chuyển tới một website giả mạo dịch vụ truyền hình. Website kiểm tra hệ điều hành và chỉ hiển thị nút tải xuống cho thiết bị Android.

Người dùng sau đó tải tệp <span>app.apk</span> và cài đặt. Ứng dụng đóng vai trò dropper, yêu cầu được đặt làm ứng dụng Home mặc định. Tiếp đó, nó xin quyền thiết lập kết nối VPN.

Khi người dùng chấp thuận, VPN tạo ra một giao diện không có khả năng định tuyến lưu lượng, khiến các ứng dụng khác trên thiết bị tạm thời mất kết nối Internet trong quá trình cài đặt. Theo ThreatFabric, kỹ thuật này có thể được sử dụng nhằm làm giảm khả năng các hệ thống kiểm tra trực tuyến phát hiện hoạt động bất thường.
1788426571884.png
Ảnh: Sưu tầm

Dropper tiếp tục tải payload StreamRat xuống thư mục Downloads dưới tên có dạng <span>update_<span data-placeholder-token="true">[timestamp]</span>.apk</span>, yêu cầu người dùng cho phép cài ứng dụng từ nguồn không xác định rồi cài đặt mã độc.

Sau khi được khởi chạy, StreamRat yêu cầu quyền Accessibility. Đây là bước quan trọng để mã độc mở rộng khả năng kiểm soát thiết bị.​

Quyền Accessibility biến điện thoại thành công cụ điều khiển từ xa​

Khi người dùng cấp quyền Accessibility, StreamRat kết nối tới máy chủ điều khiển (C2) và có thể thực hiện nhiều thao tác trên thiết bị.

Mã độc có khả năng:​
  • Theo dõi thao tác và dữ liệu người dùng nhập.​
  • Hiển thị giao diện giả để đánh cắp thông tin đăng nhập.​
  • Đọc nội dung đang hiển thị trên màn hình.​
  • Điều khiển thiết bị từ xa.​
  • Chụp ảnh màn hình.​
  • Thu thập dữ liệu phục vụ hoạt động đánh cắp thông tin.​
Đáng chú ý, StreamRat có hai phương thức chụp màn hình. Một phương thức sử dụng API MediaProjection, vốn thường hiển thị thông báo cho người dùng khi bắt đầu chia sẻ màn hình. Tuy nhiên, sau khi đã có quyền Accessibility, mã độc có thể tự tương tác với hộp thoại xác nhận.

Phương thức thứ hai sử dụng hàm <span>takeScreenshot()</span> của Accessibility để chụp màn hình mà không cần thông qua cơ chế hiển thị chỉ báo của MediaProjection.

Điều này cho phép kẻ tấn công theo dõi hoạt động trên thiết bị một cách sâu hơn, đặc biệt nguy hiểm khi người dùng mở ứng dụng ngân hàng, nhập thông tin tài khoản hoặc thực hiện giao dịch.​

Không chỉ nhắm tới ngân hàng​

Dù được ThreatFabric phân loại là Android banking trojan, StreamRat có khả năng vượt xa việc đánh cắp thông tin ngân hàng. Khi kiểm soát được Accessibility và các quyền liên quan, kẻ tấn công có thể tương tác với nhiều ứng dụng và thành phần trên thiết bị.

ThreatFabric chưa quy kết chiến dịch cho một nhóm tấn công cụ thể. Tuy nhiên, payload StreamRat được phát hiện từ một tài khoản GitHub có liên hệ với chiến dịch Mirax trước đó. Dropper của StreamRat cũng có nhiều điểm tương đồng với dropper được sử dụng trong chiến dịch này.

Mirax từng được Cleafy phân tích là một Android RAT có khả năng biến thiết bị bị nhiễm thành một nút proxy. Các dropper trong chiến dịch được lưu trữ thông qua GitHub Releases, sử dụng nhiều liên kết dự phòng và cập nhật gói hàng ngày.

Mối liên hệ này cho thấy StreamRat có thể được phát triển trên nền tảng kỹ thuật hoặc hạ tầng từng được sử dụng trong các chiến dịch Android RAT trước đó, nhưng chưa đủ cơ sở để khẳng định hai chiến dịch do cùng một tác nhân thực hiện.​

Người dùng cần đặc biệt cảnh giác với APK ngoài Google Play​

Chiến dịch StreamRat cho thấy một xu hướng kẻ tấn công không cần khai thác lỗ hổng Android để giành quyền kiểm soát thiết bị nếu có thể thuyết phục người dùng tự cấp quyền.

Người dùng Android nên:​
  • Không cài APK được tải từ quảng cáo, website lạ hoặc đường link không rõ nguồn gốc.​
  • Ưu tiên cài ứng dụng từ Google Play và kiểm tra kỹ tên nhà phát triển.​
  • Đặc biệt cảnh giác khi một ứng dụng xem phim, truyền hình hoặc giải trí yêu cầu quyền Accessibility, VPN, cài ứng dụng khác hoặc quyền quản trị.​
  • Không cấp Accessibility cho ứng dụng nếu chức năng của ứng dụng không thực sự cần quyền này.​
  • Nếu ứng dụng giải trí yêu cầu liên tiếp nhiều quyền hệ thống không liên quan đến chức năng chính, nên dừng cài đặt và gỡ ứng dụng.​
Một ứng dụng xem truyền hình không cần quyền điều khiển toàn bộ thiết bị. Khi một ứng dụng giải trí yêu cầu những quyền vượt xa chức năng của nó, đó là dấu hiệu người dùng cần dừng lại và kiểm tra trước khi tiếp tục.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top