Mã độc ngân hàng Gigabud sử dụng ‘Work Profile’ trên Android để qua mặt bảo mật
Nhóm tin tặc GoldFactory đang nâng cấp mã độc Gigabud bằng cách tận dụng tính năng Work Profile trên Android để cô lập và ẩn mình khỏi các cơ chế kiểm tra bảo mật của ứng dụng ngân...
- Giọng nữ Bắc
Các chuyên gia từ Group-IB vừa phát hiện một kỹ thuật tấn công mới đầy tinh vi của mã độc ngân hàng Gigabud. Thay vì chỉ hoạt động đơn thuần, mã độc này giờ đây cài đặt thêm một ứng dụng phụ có tên Vwork để tạo ra một Work Profile (hồ sơ công việc) trên thiết bị Android bị nhiễm, sau đó đưa một phiên bản ứng dụng ngân hàng đã bị can thiệp vào bên trong đó.
Table Of Content
Thủ đoạn ẩn mình trong Work Profile
Thông thường, Work Profile là không gian tách biệt mà Android cung cấp để phân tách dữ liệu cá nhân và dữ liệu doanh nghiệp. Bằng cách đẩy ứng dụng ngân hàng giả mạo vào không gian này, Gigabud có thể vô hiệu hóa các cơ chế quét malware của ứng dụng ngân hàng chính thống, vốn không thể truy cập vào dữ liệu bên trong Work Profile. Điều này giúp kẻ tấn công thực hiện các giao dịch gian lận mà không bị phát hiện bởi các cảnh báo bảo mật trên thiết bị.
Vwork thực chất là một biến thể tùy chỉnh từ công cụ mã nguồn mở Shelter. Tuy nhiên, thay vì yêu cầu người dùng thao tác thủ công, Vwork đã bị loại bỏ các rào cản xác nhận, cho phép các ứng dụng khác trên thiết bị tự động điều khiển việc tạo profile và sao chép ứng dụng.
Cơ chế hoạt động của Gigabud
Gigabud là một loại Remote Access Trojan (RAT) hoạt động từ năm 2022, được cho là sản phẩm của nhóm GoldFactory. Sau khi lây nhiễm qua các ứng dụng giả mạo (dịch vụ công, hàng không, thuế), mã độc sẽ yêu cầu quyền Accessibility. Đây là chìa khóa giúp kẻ tấn công giành quyền kiểm soát toàn bộ thiết bị, từ việc theo dõi thao tác bàn phím, chèn màn hình đăng nhập giả mạo cho đến việc thực hiện giao dịch trực tiếp trên điện thoại của nạn nhân.
Dữ liệu từ Group-IB cho thấy chiến dịch này đang nhắm mục tiêu vào nhiều quốc gia, trong đó Indonesia là khu vực chịu ảnh hưởng nặng nề nhất với thiệt hại ước tính khoảng 960.000 USD chỉ trong vòng 6 tháng đầu năm 2026.
Cách kiểm tra và phòng tránh
Người dùng Android nên chủ động kiểm tra thiết bị nếu nghi ngờ bị lây nhiễm:
- Kiểm tra cài đặt: Vào Settings > Passwords & accounts. Nếu thấy tab Work xuất hiện mà bạn không hề thiết lập, đó là dấu hiệu đáng ngờ.
- Nhận diện ứng dụng: Các ứng dụng nằm trong Work Profile thường có biểu tượng chiếc cặp nhỏ đính kèm.
- Xóa bỏ: Nếu phát hiện, hãy chọn Remove Work Profile trong cài đặt.
Khuyến nghị bảo mật:
- Chỉ cài đặt ứng dụng từ các kho chính thức như Google Play Store.
- Cảnh giác cao độ với các ứng dụng yêu cầu quyền Accessibility (Hỗ trợ tiếp cận).
- Sử dụng phương thức xác thực hai yếu tố (2FA) không phụ thuộc vào SMS.
- Đối với các ngân hàng, cần chú ý đến các dấu hiệu bất thường như: ứng dụng ngân hàng chạy trong Work Profile trên thiết bị cá nhân hoặc quyền Accessibility bị lạm dụng bởi các ứng dụng không rõ nguồn gốc.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.