Cảnh báo: Mã độc Android ‘StreamRat’ phát tán qua quảng cáo trên Meta
Các nhà nghiên cứu bảo mật vừa phát hiện chiến dịch phát tán mã độc StreamRat nhắm vào người dùng Android thông qua các quảng cáo giả mạo dịch vụ streaming trên...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại ThreatFabric vừa đưa ra cảnh báo về một loại trojan ngân hàng mới trên Android có tên là StreamRat. Mã độc này được phát tán thông qua các chiến dịch quảng cáo giả mạo dịch vụ xem truyền hình trực tuyến trên nền tảng Meta, nhắm mục tiêu cụ thể vào người dùng nói tiếng Tây Ban Nha.
Theo phân tích, StreamRat là một mối đe dọa tinh vi, cho phép kẻ tấn công giành quyền kiểm soát gần như toàn bộ thiết bị sau khi nạn nhân cài đặt file APK độc hại. Quy trình lây nhiễm bắt đầu khi người dùng nhấp vào quảng cáo trên mạng xã hội và được điều hướng đến một website giả mạo. Tại đây, hệ thống sẽ tự động nhận diện hệ điều hành và cung cấp file app.apk để tải xuống.
Sau khi cài đặt, mã độc thực hiện một loạt các bước để chiếm quyền điều khiển:
- Giả mạo ứng dụng hệ thống: Dropper yêu cầu quyền trở thành ứng dụng Home mặc định để duy trì sự hiện diện trên thiết bị.
- Vô hiệu hóa kết nối mạng: Mã độc yêu cầu thiết lập VPN giả để chặn lưu lượng truy cập của các ứng dụng khác, nhằm tránh các bước kiểm tra bảo mật trực tuyến trong quá trình cài đặt.
- Khai thác Accessibility: Đây là chìa khóa để StreamRat thực hiện các hành vi như ghi lại thao tác phím (keylogging), hiển thị lớp phủ (overlay) để đánh cắp thông tin đăng nhập, và điều khiển thiết bị từ xa.
- Chụp màn hình: Mã độc sử dụng API
MediaProjectionhoặc phương thứctakeScreenshot()để ghi lại hình ảnh màn hình mà không bị người dùng phát hiện.
Đáng chú ý, chiến dịch này không chỉ giới hạn trên Facebook và Instagram mà còn có dấu hiệu xuất hiện trên TikTok. Các nhà nghiên cứu cho biết mã độc này có mối liên hệ kỹ thuật với các chiến dịch Mirax trước đây, cho thấy sự tham gia của những đối tượng có kinh nghiệm trong hệ sinh thái malware Android.
Khuyến cáo bảo mật: Người dùng Android cần hết sức cảnh giác với các ứng dụng yêu cầu quyền truy cập hệ thống (Accessibility) không liên quan đến chức năng chính của ứng dụng. Tuyệt đối không cài đặt các file APK từ nguồn không xác định hoặc thông qua các liên kết quảng cáo đáng ngờ trên mạng xã hội.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.