ToxicPanda 2.0 và GoldDigger: Mối đe dọa mới từ mã độc ngân hàng trên Android
Các nhà nghiên cứu bảo mật vừa cảnh báo về sự trỗi dậy của ToxicPanda 2.0 và GoldDigger, hai loại mã độc ngân hàng trên Android với khả năng gian lận trực tiếp trên thiết bị và phạm vi tấn công toàn...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa phát đi cảnh báo về phiên bản nâng cấp của mã độc ToxicPanda (còn gọi là TgToxic), mang đến những cải tiến đáng kể về khả năng tấn công. Theo báo cáo từ Zimperium zLabs, biến thể 2.0 này không chỉ mở rộng phạm vi mục tiêu ra toàn cầu mà còn sở hữu bộ 167 lệnh điều khiển từ xa, tập trung vào việc đánh cắp thông tin từ hơn 140 ứng dụng ngân hàng và tiền điện tử.
Table Of Content
ToxicPanda 2.0: Tăng cường khả năng kiểm soát thiết bị
So với phiên bản trước, ToxicPanda 2.0 đã mở rộng danh sách mục tiêu lên 349 tổ chức tài chính tại 16 quốc gia. Mã độc này lạm dụng Android accessibility service (dịch vụ hỗ trợ tiếp cận) để thu thập dữ liệu giao diện người dùng và sử dụng các lớp phủ (overlay) giả mạo nhằm đánh cắp thông tin đăng nhập.
Một điểm đáng chú ý là khả năng tự động hóa việc kích hoạt Android Wireless Debugging thông qua Android Debug Bridge (ADB). Bằng cách ép buộc thiết bị bật tùy chọn nhà phát triển, kẻ tấn công có thể leo thang đặc quyền và giành quyền truy cập ở cấp độ shell. Ngoài ra, mã độc còn có khả năng ghi đè mã PIN hoặc mật khẩu màn hình khóa của thiết bị bằng các giá trị do kẻ tấn công thiết lập.
Đáng chú ý, chiến dịch này hiện đang sử dụng hạ tầng đám mây của Amazon AWS để phân phối mã độc, cho thấy sự chuyển dịch trong phương thức phát tán của tội phạm mạng.
GoldDigger: Chiến dịch tấn công mới tại Nam Phi và Anh
Bên cạnh ToxicPanda, mã độc GoldDigger cũng đang trở thành mối đe dọa lớn. Được phát triển bởi nhóm GoldFactory, GoldDigger sử dụng kỹ thuật đóng gói (packer) phức tạp có tên “dpt-shell” để che giấu mã nguồn và chống lại các công cụ phân tích bảo mật. Nó có khả năng phát hiện các trình gỡ lỗi (debugger) và tự hủy nếu phát hiện bị theo dõi.
Chiến dịch hiện tại của GoldDigger chủ yếu giả mạo các ứng dụng mua sắm và hàng không để lừa người dùng cài đặt. Sau khi có quyền truy cập, mã độc có thể:
- Mô phỏng thao tác người dùng (nhập liệu, nhấn nút, cử chỉ) để thực hiện giao dịch gian lận.
- Truy cập màn hình thời gian thực của nạn nhân.
- Ghi âm, quay video và truyền dữ liệu trực tiếp về máy chủ C2 thông qua giao thức RTMP.
Khuyến nghị bảo mật
Để bảo vệ thiết bị trước các loại mã độc ngân hàng này, người dùng cần lưu ý:
- Chỉ cài đặt ứng dụng từ các nguồn chính thống như Google Play Store.
- Thận trọng khi cấp quyền Accessibility Services cho bất kỳ ứng dụng nào.
- Thường xuyên kiểm tra danh sách ứng dụng đã cài đặt và gỡ bỏ các phần mềm lạ.
- Luôn cập nhật hệ điều hành và kích hoạt xác thực hai yếu tố (2FA) cho tất cả tài khoản tài chính.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.