Phát hiện ứng dụng PDF độc hại trên Google Play phát tán mã độc ngân hàng Anatsa
Các nhà nghiên cứu bảo mật vừa phát hiện một ứng dụng đọc PDF trên Google Play với hơn 10.000 lượt tải xuống đang được sử dụng để phát tán mã độc ngân hàng Anatsa (TeaBot).

- Mối đe dọa: Ứng dụng đọc PDF giả mạo trên Google Play đóng vai trò là trình cài đặt (dropper) cho mã độc ngân hàng Anatsa.
- Quy mô: Hơn 10.000 lượt cài đặt đã được ghi nhận, gây rủi ro trực tiếp cho thông tin tài chính và tài khoản ngân hàng của người dùng.
- Cơ chế: Sử dụng mô hình dropper, ứng dụng ban đầu trông có vẻ hợp lệ nhưng sau đó tải xuống payload độc hại từ máy chủ C2.
- Khuyến nghị: Người dùng cần gỡ bỏ ứng dụng ngay lập tức, kiểm tra quyền truy cập hệ thống và quét thiết bị bằng các công cụ bảo mật uy tín.
Các nhà nghiên cứu từ Zscaler ThreatLabz vừa công bố một cảnh báo quan trọng về một chiến dịch tấn công mạng nhắm vào người dùng Android thông qua các ứng dụng giả mạo trên cửa hàng Google Play. Cụ thể, một ứng dụng đọc tệp PDF với hơn 10.000 lượt cài đặt đã bị phát hiện chứa mã độc, đóng vai trò là trình cài đặt (dropper) cho mã độc ngân hàng khét tiếng Anatsa (còn được biết đến với tên gọi TeaBot).
Cơ chế tấn công và kỹ thuật của Anatsa
Anatsa hoạt động dựa trên mô hình dropper, trong đó ứng dụng ban đầu được người dùng tải về từ Google Play chỉ đóng vai trò là một công cụ phân phối. Sau khi được cài đặt, ứng dụng này sẽ liên lạc với máy chủ điều khiển (C2) để tải xuống các thành phần độc hại thực sự. Kỹ thuật này giúp mã độc vượt qua các quy trình kiểm duyệt tự động của cửa hàng ứng dụng bằng cách ẩn chứa payload độc hại bên ngoài tệp APK gốc.
Trong các chiến dịch trước đây, Anatsa đã chứng minh khả năng né tránh các hệ thống phân tích tự động bằng cách kiểm tra môi trường thiết bị (sandbox detection) trước khi thực thi. Ngoài ra, mã độc còn sử dụng các kỹ thuật như làm biến dạng tiêu đề tệp APK (malformed APK archive headers) và tải mã đã được mã hóa tại thời điểm thực thi (runtime) để gây khó khăn cho các công cụ phân tích tĩnh.
Phân tích chuỗi tấn công
Khi đã xâm nhập thành công vào thiết bị, Anatsa thường yêu cầu các quyền nhạy cảm như SMS và Accessibility Services. Các quyền này cho phép mã độc:
- Giám sát ứng dụng: Theo dõi các ứng dụng ngân hàng đang chạy trên thiết bị.
- Tấn công giả mạo (Overlay attack): Hiển thị các trang đăng nhập giả mạo đè lên giao diện ứng dụng ngân hàng thật để đánh cắp thông tin đăng nhập.
- Đánh cắp dữ liệu: Gửi thông tin tài khoản và mã xác thực (OTP) về máy chủ của kẻ tấn công.
⚠️ Cảnh báo quan trọng: Việc cấp quyền Accessibility cho các ứng dụng không rõ nguồn gốc là một rủi ro bảo mật cực kỳ nghiêm trọng, cho phép kẻ tấn công kiểm soát toàn bộ giao diện người dùng và thực hiện các thao tác trái phép.
Danh sách chỉ số thỏa hiệp (IOCs)
Dưới đây là các chỉ số kỹ thuật được các nhà nghiên cứu ghi nhận trong chiến dịch này. Các quản trị viên hệ thống và chuyên gia bảo mật nên sử dụng các dữ liệu này để rà soát trong môi trường của mình.
| Loại | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Package | com.railforge.footplate.documentreader_pdfviewer | Tên gói ứng dụng độc hại |
| MD5 (Installer) | 152d8649a03667dbf4b94312d185c41d | Hash của trình cài đặt |
| MD5 (Payload) | 2451fae883ec7a4e7876d6abe486e1eb | Hash của mã độc Anatsa |
| C2 URL (Installer) | https://railforgefootplate[.]com/disclaimers.txt | Endpoint tải payload |
| C2 URL (Payload) | http://193.24.123[.]18:85/api/ | Endpoint điều khiển chính |
Hướng dẫn phòng thủ và giảm thiểu rủi ro
Đối với người dùng cá nhân, việc duy trì cảnh giác trước các yêu cầu cập nhật bất thường là vô cùng cần thiết. Ngay cả khi ứng dụng được tải từ cửa hàng chính thức, nếu ứng dụng yêu cầu quyền truy cập vào các tính năng nhạy cảm hoặc yêu cầu cài đặt thêm các thành phần bổ sung, người dùng nên từ chối và gỡ bỏ ứng dụng ngay lập tức.
Đối với các đội ngũ bảo mật (SOC/Blue Team), việc thực hiện các bước sau là cần thiết để bảo vệ tổ chức:
- Rà soát thiết bị: Kiểm tra danh sách ứng dụng trên thiết bị của nhân viên để tìm kiếm gói
com.railforge.footplate.documentreader_pdfviewer. - Phân tích mạng: Tìm kiếm các kết nối đến các địa chỉ IP và tên miền C2 đã được liệt kê trong nhật ký hệ thống (network logs).
- Chính sách bảo mật: Tăng cường giám sát các quyền truy cập Accessibility thông qua các giải pháp quản lý thiết bị di động (MDM/EMM).
Để biết thêm chi tiết về các kỹ thuật tấn công của nhóm đứng sau Anatsa, bạn có thể tham khảo thêm tài liệu từ MITRE ATT&CK về các kỹ thuật tấn công trên nền tảng di động.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



