Trojan ngân hàng Android khét tiếng này hiện cho phép tin tặc điều khiển từ xa điện thoại của bạn – cách giữ an toàn

By
Jugo Mobile
Jugo Mobile is a platform dedicated to high-quality content in gaming, sports, and tech. Engage with high-quality content and connect with fellow enthusiasts and experts. Explore...
Đọc 12 phút

Tin tặc có một công cụ mới trong kho vũ khí của họ là một trong những công cụ tiên tiến nhất Trojan ngân hàng Android vừa được nâng cấp với các tính năng mới cho phép nó điều khiển từ xa các thiết bị bị nhiễm.

Được phát hiện lần đầu tiên bởi công ty bảo mật ThreatFabric vào năm 2021, Kền kền là một trong những trojan ngân hàng đầu tiên có thể ghi lại màn hình của điện thoại thông minh Android bị nhiễm virus. Trong những năm kể từ đó, những người tạo ra nó đã cập nhật phần mềm độc hại Android này để khiến nó trở nên nguy hiểm hơn.

Theo báo cáo của Tuần an ninh, các tính năng kỹ thuật mới đã được thêm vào Vultur và phần mềm độc hại giờ đây thậm chí còn trốn tránh sự phát hiện tốt hơn. Mặc dù ban đầu nó được phân phối bằng cách sử dụng ứng dụng độc hại trên Cửa hàng Google Play, các nhà nghiên cứu bảo mật tại Tập đoàn NCC gần đây đã quan sát thấy một chiến dịch hoàn toàn mới sử dụng phương pháp phân phối mới để lừa người dùng không nghi ngờ cài đặt phần mềm độc hại này trên điện thoại Android tốt nhất.

Dưới đây là tất cả những gì bạn cần biết về trojan ngân hàng Vultur cùng với một số mẹo và thủ thuật về cách bạn có thể tránh bị tin tặc chiếm quyền điều khiển điện thoại.

Lây nhiễm nạn nhân bằng một cuộc tấn công lai

Một người cầm điện thoại gần máy tính xách tay, trình bày bài viết về cách thiết lập điểm phát sóng Wi-Fi trên Android

(Tín dụng hình ảnh: Shutterstock)

Thay vì lây nhiễm cho người dùng thông qua các ứng dụng độc hại, chiến dịch mới này sử dụng một cuộc tấn công kết hợp bắt đầu bằng một tin nhắn văn bản, sau đó là một cuộc gọi điện thoại và một tin nhắn văn bản khác.

Trong nó báo cáoCác nhà nghiên cứu bảo mật của NCC Group giải thích rằng cuộc tấn công kết hợp này bắt đầu bằng một tin nhắn văn bản hướng dẫn nạn nhân tiềm năng gọi đến một số nếu họ không ủy quyền một giao dịch lớn từ tài khoản ngân hàng của họ. Mặc dù giao dịch này chưa bao giờ thực sự diễn ra nhưng thông báo sẽ tạo ra một cảm giác cấp bách điều này có thể đủ để lừa người dùng gọi đến số đó.

Nếu họ gọi để hỏi về giao dịch lớn, tin nhắn văn bản thứ hai sẽ được gửi trong cuộc gọi. Nó chứa liên kết đến phiên bản trojan hóa của ứng dụng McAfee Security mà họ bị ép cài đặt trên điện thoại thông minh của mình. Bản thân ứng dụng này thoạt nhìn có vẻ hợp pháp nhưng thực tế nó chứa Ống nhỏ giọt Brunhilda sau đó được sử dụng để tải xuống trojan ngân hàng Vultur.

Phần mềm độc hại được tải xuống theo ba tải trọng riêng biệt được kết hợp trên điện thoại thông minh Android được nhắm mục tiêu. Sau khi cài đặt, tin tặc đứng sau chiến dịch này sẽ có toàn quyền kiểm soát thiết bị bị nhiễm.

Vultur nguy hiểm hơn

Một hacker gõ nhanh trên bàn phím

(Tín dụng hình ảnh: Shutterstock)

Trojan ngân hàng Vultur đã đủ nguy hiểm khi lần đầu tiên được phát hiện nhưng giờ đây, nó thậm chí còn có nhiều tính năng hơn mà tin tặc có thể sử dụng trong các cuộc tấn công của mình.

Ví dụ: phần mềm độc hại có thể tải xuống, tải lên, xóa, cài đặt và tìm tệp trên điện thoại thông minh Android bị nhiễm nhưng nó cũng có thể ngăn ứng dụng chạy ngay từ đầu. Tương tự, nó có thể hiển thị thông báo tùy chỉnh trên thanh trạng thái và thậm chí tắt Keyguard để cho phép nó bỏ qua màn hình khóa của bạn. Tuy nhiên, cho đến nay, khả năng điều khiển từ xa mới là điều thú vị nhất.

Mặc dù Vultur vẫn sử dụng AlphaVNC và ngrok cho chức năng truy cập từ xa như đã làm vào năm 2021, nhưng giờ đây, hacker có thể gửi lệnh đến điện thoại thông minh bị nhiễm để thực hiện thao tác cuộn, cử chỉ vuốt, nhấp chuột, tắt tiếng/bật tiếng âm thanh của thiết bị, v.v.

Cũng giống như các chủng phần mềm độc hại Android khác, Vultur lạm dụng quyền của hệ điều hành. Dịch vụ trợ năng để có được nhiều quyền kiểm soát hơn nữa đối với thiết bị bị nhiễm. Tội phạm mạng đằng sau trojan ngân hàng này cũng đang lợi dụng Nhắn tin qua đám mây Firebase của Google (FCM) dịch vụ gửi tin nhắn từ lệnh và điều khiển (C2) máy chủ mà họ điều khiển tới một điện thoại bị nhiễm virus.

Thông thường, tin tặc cần có kết nối liên tục với thiết bị bị nhiễm để kiểm soát thiết bị đó. Tuy nhiên, bằng cách sử dụng FCM, họ có thể gửi lệnh ngay cả khi mất kết nối với thiết bị. AlphaVNC và ngrok vẫn yêu cầu kết nối từ xa liên tục nhưng tính năng mới này tăng thêm tính linh hoạt đồng thời giúp tin tặc triển khai phần mềm độc hại này trong các cuộc tấn công của họ dễ dàng hơn.

Chức năng quản lý tệp mới được thêm vào cũng giúp tin tặc kiểm soát nhiều hơn đối với điện thoại thông minh Android bị nhiễm virus vì chúng có thể xóa các tệp hiện có khỏi thiết bị cũng như tải lên các tệp mới để sử dụng trong các cuộc tấn công tiếp theo.

Cách giữ an toàn trước phần mềm độc hại trên Android

Một tay cầm điện thoại đăng nhập an toàn

(Tín dụng hình ảnh: Google)

Mặc dù tôi thường khuyên bạn tránh xa các ứng dụng Android có xếp hạng kém và tránh tải ứng dụng nếu bạn muốn giữ an toàn trước phần mềm độc hại, chiến dịch này hơi khác một chút.

Nó giống như một Tấn công lừa đảo vì nó bắt đầu bằng một tin nhắn khẩn cấp từ một người gửi không xác định. Trong những trường hợp như thế này, bạn cần giữ bình tĩnh và tránh để cảm xúc chi phối mình. Thay vì trả lời tin nhắn ngay lập tức hoặc thậm chí không trả lời, điều bạn nên làm trước tiên là kiểm tra tài khoản ngân hàng của mình để xem giao dịch lớn này có thực sự xảy ra hay không. Điều này sẽ cho thấy rằng điều đó không xảy ra và bạn có thể bỏ qua tin nhắn một cách an toàn.

Đồng thời, bạn không bao giờ muốn gọi hacker quay lại qua điện thoại khi họ cung cấp cho bạn số điện thoại, bằng tin nhắn hoặc email. Kiểm tra bảo mật email tự động hiện ngăn chặn nhiều tin nhắn của họ được gửi qua, đó là lý do tại sao tin tặc bắt đầu cố gắng lừa người dùng gọi cho họ. Sẽ dễ dàng hơn rất nhiều khi thuyết phục ai đó làm điều gì đó mà họ có thể không nhất thiết muốn làm khi bạn nói chuyện với họ qua điện thoại.

Để bảo vệ bạn khỏi các ứng dụng chứa trojan như ứng dụng được sử dụng trong cuộc tấn công này, bạn nên đảm bảo rằng Google Play Bảo vệ được cài đặt và kích hoạt trên điện thoại thông minh Android của bạn. Tuy nhiên, ngày nay, hầu hết các điện thoại Android đều được cài đặt sẵn tính năng này. Để được bảo vệ thêm, bạn cũng nên cân nhắc việc sử dụng một trong các ứng dụng diệt virus Android tốt nhất vì chúng được cập nhật thường xuyên hơn và nhiều trong số chúng bao gồm các tính năng bảo mật bổ sung như VPN hoặc một quản lý mật khẩu.

Trong email gửi tới Jugo Mobile, người phát ngôn của Google đã cung cấp thêm thông tin chi tiết về cách gã khổng lồ tìm kiếm đang làm việc để giữ an toàn cho người dùng Android khỏi phần mềm độc hại Vultur, cho biết:

“Người dùng Android được tự động bảo vệ khỏi các phiên bản đã biết của phần mềm độc hại này bằng Google Play Protect, tính năng này được bật theo mặc định trên các thiết bị Android có Dịch vụ Google Play. Google Play Protect có thể cảnh báo người dùng hoặc chặn các ứng dụng được biết là có hành vi độc hại, ngay cả khi những ứng dụng đó xuất hiện từ các nguồn bên ngoài Play.”

Khi Google và các công ty khác tiến bộ hơn trong việc chống lại các cuộc tấn công như thế này, tin tặc sẽ tiếp tục nghĩ ra những cách mới để lừa bạn cài đặt phần mềm độc hại trên điện thoại thông minh của bạn. Đây là lý do tại sao bạn cần hết sức cẩn thận khi cài đặt bất kỳ ứng dụng mới nào, đồng thời tránh những ứng dụng bạn phải cài đặt thủ công bằng mọi giá.

  • Tin tặc đang sử dụng các ứng dụng Android này trên Play Store để thực hiện các cuộc tấn công
  • Dịch vụ lừa đảo Darcula nhắm mục tiêu người dùng Android thông qua RCS
  • FTC vừa đưa ra cảnh báo về vụ lừa đảo này đánh cắp hàng ngàn người Mỹ
Chia sẻ bài viết này
Theo dõi
Jugo Mobile is a platform dedicated to high-quality content in gaming, sports, and tech. Engage with high-quality content and connect with fellow enthusiasts and experts. Explore the latest trends and innovations in our vibrant community. Join us and experience the future today!