Theo phân tích từ Group-IB, mã độc ngân hàng Gigabud lừa nạn nhân cài đặt ngoài (sideloading) các tệp APK giả mạo ứng dụng cơ quan thuế, chính phủ hoặc hãng hàng không qua tin nhắn và trang web lừa đảo. Sau khi được cấp quyền Trợ năng (Accessibility) và quyền hiển thị đè màn hình, mã độc sẽ quét hệ thống và dùng giao diện giả mạo để chiếm đoạt thông tin đăng nhập ngân hàng cùng mã PIN của thiết bị.

Ứng dụng ngân hàng có thể bị nhân bản để giao dịch gian lận
ẢNH: CHỤP MÀN HÌNH GROUP-IB
Cảnh giác mã độc Gigabud lén nhân bản ứng dụng ngân hàng
Nguy hiểm hơn, Gigabud tự động cài đặt công cụ Vwork - phiên bản độc hại chỉnh sửa từ tiện ích mã nguồn mở Shelter - để âm thầm tạo một "hồ sơ công việc" (work profile) mới trên điện thoại. Kẻ tấn công sau đó nhân bản ứng dụng ngân hàng mục tiêu vào hồ sơ này, cho phép chúng điều khiển từ xa để thực hiện các giao dịch chuyển tiền bất hợp pháp và thậm chí che giấu thao tác đằng sau một màn hình đen.
Cơ chế phân tách hồ sơ của hệ điều hành Android vốn dùng để cô lập dữ liệu cá nhân và công việc, nay bị mã độc lợi dụng để bẻ gãy liên kết bảo mật. Do ứng dụng giữa các hồ sơ bị cách ly, hệ thống quét mã độc nội bộ và các giải pháp chống gian lận phía ngân hàng rất khó liên kết giữa dấu hiệu mã độc ở hồ sơ cá nhân với giao dịch lừa đảo bắt nguồn từ hồ sơ công việc.
Để bảo vệ tài khoản, người dùng tuyệt đối không cài đặt tệp APK từ các đường dẫn không rõ nguồn gốc và không cấp quyền Trợ năng hay hiển thị đè cho các ứng dụng tự xưng là dịch vụ công hoặc giao hàng. Sự hiện diện của một bản sao ứng dụng ngân hàng thứ hai bên trong hồ sơ công việc là dấu hiệu bất thường rất đáng ngờ cần phải rà soát ngay lập tức.
Trường hợp đã lỡ cài đặt tệp tin lạ và cấp quyền nguy hiểm, người dùng cần nhanh chóng liên hệ với ngân hàng qua kênh chính thức để bảo vệ tài khoản. Kế tiếp, hãy thu hồi toàn bộ quyền truy cập đặc biệt, gỡ bỏ ứng dụng đáng ngờ và cân nhắc khôi phục cài đặt gốc thiết bị sau khi đã lưu trữ an toàn các dữ liệu quan trọng.
Bình luận (0)