Một chiến dịch mã độc Android tinh vi đang lợi dụng căng thẳng địa chính trị leo thang ở khu vực Vịnh Ả Rập, giả mạo thành ứng dụng cảnh báo khẩn cấp chính thức của Cục Phòng vệ Dân sự Bahrain. Chiến dịch này nhắm mục tiêu vào người dùng di động, khai thác sự lo lắng và nhu cầu thông tin trong bối cảnh các mối đe dọa khu vực.
Các nhà nghiên cứu bảo mật đã phát hiện một ứng dụng có tên “BH Alert” giả mạo. Ứng dụng này được thiết kế để phát tán một Remote Access Trojan (RAT) nhiều giai đoạn, có khả năng thu thập một lượng lớn dữ liệu người dùng nhạy cảm từ thiết bị đã bị lây nhiễm. Đây là một mối đe dọa nghiêm trọng đối với quyền riêng tư và an toàn dữ liệu cá nhân.
Các loại dữ liệu mà RAT có thể thu thập bao gồm mã PIN khóa màn hình, mật khẩu một lần (OTP), toàn bộ tin nhắn SMS, cũng như các thông tin đăng nhập ngân hàng và ví điện tử. Khả năng này cho phép kẻ tấn công kiểm soát gần như hoàn toàn thiết bị và truy cập các tài khoản quan trọng của nạn nhân.
Bối cảnh và Khai thác Tình hình Địa chính trị
Trong suốt tháng 7, các quốc gia Vùng Vịnh như Bahrain và Kuwait đã phải kích hoạt còi báo động phòng vệ dân sự và ban hành hướng dẫn khẩn cấp. Hành động này được thực hiện sau khi xuất hiện các mối đe dọa tên lửa trong khu vực, làm gia tăng sự lo ngại về an ninh trong công chúng.
Sự gia tăng đột ngột về nhận thức về an toàn công cộng đã dẫn đến việc người dân tăng cường tải xuống các ứng dụng cảnh báo chính thức. Tình hình này đã tạo ra một cửa sổ cơ hội vàng cho các tác nhân đe dọa, cho phép chúng phân phối các ứng dụng độc hại dưới vỏ bọc đáng tin cậy.
Phát hiện và Phương thức Phát tán của Cuộc Tấn công Mạng
Chiến dịch Giả mạo Ứng dụng BH Alert
Các nhà nghiên cứu từ DreamGroup đã xác định chiến dịch độc hại này vào ngày 17 tháng 7. Phát hiện này nhanh chóng được công bố, cảnh báo cộng đồng về một chiến dịch tinh vi nhắm vào người dùng Android.
Những kẻ tấn công đã khéo léo lợi dụng sự cấp bách và nhu cầu thông tin của người dân để phân phối các ứng dụng bị trojan hóa. Việc này được thực hiện thông qua các trang Google Play giả mạo và các cổng thông tin chính phủ Bahrain bị mạo danh, khiến nạn nhân khó lòng phân biệt được thật giả.
Cơ sở hạ tầng độc hại và Miền Giả mạo
Cơ sở hạ tầng được sử dụng trong chiến dịch này được thiết kế để bắt chước các nền tảng hợp pháp với độ chính xác cao. Mục tiêu là để đánh lừa người dùng rằng họ đang truy cập vào các trang web và dịch vụ đáng tin cậy.
Các trang web giả mạo thường hiển thị các số liệu tải xuống giả mạo, các đánh giá người dùng bịa đặt và thậm chí là các huy hiệu “Verified by Play Protect” gian lận. Những yếu tố này được tạo ra để tăng cường độ tin cậy và khuyến khích nạn nhân cài đặt ứng dụng độc hại.
Chiến dịch đặc biệt dựa vào một mạng lưới rộng lớn các miền giả mạo (lookalike domains) để thu hút mục tiêu. Các miền này thường có tên gần giống với các dịch vụ chính thức, dễ gây nhầm lẫn.
Các miền giả mạo được quan sát, đóng vai trò là cơ sở hạ tầng phân phối **mã độc Android**, bao gồm:
ba-apps[.]combh-apps[.]combh-alert[.]combh-update[.]combhmod[.]combhsecurity[.]combhstores[.]combhupdates[.]comupdate-bh[.]comappsbh[.]comupdateapps[.]comupdatebh[.]combhcivil[.]com
Các trang đích này được thiết kế để sao chép hoàn toàn giao diện của cửa hàng Google Play và các cổng thông tin chính phủ chính thức. Chúng thậm chí còn tích hợp các hoạt ảnh cài đặt mô phỏng và các tập lệnh theo dõi **Meta Pixel** để tăng cường tính chân thực.
Nạn nhân bị lừa tải xuống một tệp APK độc hại được lưu trữ bên ngoài các cửa hàng ứng dụng chính thức, bỏ qua các cơ chế bảo mật tích hợp của Google Play. Đây là một phương pháp phổ biến để phát tán **mã độc Android** mà không bị phát hiện.
Các Vector Lây nhiễm Ban đầu
Hai vector phân phối chính đã được quan sát trong chiến dịch này. Chúng được sử dụng để tiếp cận và lây nhiễm cho người dùng một cách hiệu quả.
Vector lây nhiễm ban đầu có khả năng là smishing (phishing qua SMS) hoặc thông qua các liên kết độc hại được phân phối rộng rãi. Các liên kết này thường được chia sẻ qua mạng xã hội và các nền tảng nhắn tin phổ biến, tận dụng sự tin tưởng của người dùng vào các tin nhắn cá nhân.
Chuỗi Lây nhiễm và Khả năng của Mã độc
Quy trình Lây nhiễm Bốn giai đoạn
Ứng dụng **BH Alert** giả mạo triển khai một chuỗi lây nhiễm phức tạp gồm bốn giai đoạn. Quy trình này được thiết kế đặc biệt để tàng hình và đảm bảo sự duy trì lâu dài trên thiết bị của nạn nhân.
Ví dụ, tệp APK ban đầu không chứa trực tiếp mã độc mà thực hiện giải mã một tệp có tên **ZfChs.ttf**. Tệp này, mặc dù có vẻ ngoài là một font chữ, thực chất lại chứa bytecode Android có thể thực thi. Kỹ thuật này giúp **mã độc Android** vượt qua các quy tắc phát hiện tĩnh cơ bản của nhiều giải pháp bảo mật.
Sau khi được cài đặt thành công, Remote Access Trojan (RAT) sẽ lạm dụng các dịch vụ hỗ trợ tiếp cận Android (**WardAccessibilityService**) và các quyền hệ thống nâng cao. Việc lạm dụng này cho phép RAT giành quyền kiểm soát chi tiết thiết bị, bao gồm khả năng mô phỏng tương tác người dùng và truy cập dữ liệu nhạy cảm.
Các Chức năng Chính của RAT
RAT được trang bị một loạt các khả năng mạnh mẽ, biến thiết bị của nạn nhân thành một công cụ gián điệp và thu thập dữ liệu hiệu quả. Các chức năng chính của **mã độc Android** này bao gồm:
- Thu thập thông tin thiết bị: Thu thập chi tiết như số IMEI định danh duy nhất, số điện thoại của người dùng, và thông tin về nhà mạng. Dữ liệu này có thể được sử dụng để nhận dạng nạn nhân hoặc thiết lập hồ sơ tấn công.
- Đọc và gửi tin nhắn SMS: Khả năng này cực kỳ nguy hiểm, cho phép mã độc vượt qua các cơ chế xác thực hai yếu tố (2FA) bằng cách đọc các mã OTP gửi đến và thậm chí gửi tin nhắn độc hại từ thiết bị của nạn nhân.
- Giám sát cuộc gọi: Ghi lại nhật ký cuộc gọi và danh bạ, cung cấp cho kẻ tấn công cái nhìn sâu sắc về các mối quan hệ và liên lạc của nạn nhân.
- Truy cập danh bạ: Thu thập toàn bộ danh bạ điện thoại, mở rộng mạng lưới tiềm năng cho các cuộc tấn công lừa đảo hoặc xã hội khác.
- Theo dõi vị trí: Sử dụng GPS và dữ liệu mạng để theo dõi vị trí địa lý của thiết bị, cung cấp thông tin về di chuyển của nạn nhân.
- Ghi âm: Ghi âm cuộc gọi và môi trường xung quanh thiết bị, biến điện thoại thành một thiết bị nghe lén hiệu quả.
- Chụp ảnh và quay video: Sử dụng camera thiết bị mà không có sự cho phép của người dùng, cho phép kẻ tấn công chụp ảnh hoặc quay video môi trường xung quanh.
- Thu thập thông tin đăng nhập: Đặc biệt nhắm mục tiêu vào thông tin đăng nhập ngân hàng và ví điện tử, đây là mục tiêu chính để thực hiện các hành vi gian lận tài chính.
- Truy cập vào ứng dụng mạng xã hội và ứng dụng nhắn tin: Đọc và kiểm soát nội dung từ các ứng dụng này, cho phép kẻ tấn công mạo danh nạn nhân hoặc thu thập thông tin cá nhân.
- Thay đổi cài đặt hệ thống: Điều chỉnh các cài đặt trên thiết bị để đảm bảo sự tồn tại và hoạt động không bị gián đoạn của mã độc.
Các Kỹ thuật Duy trì và Chống Phân tích
Duy trì trên thiết bị và Cơ chế VPN giả mạo
Mã độc thiết lập sự duy trì mạnh mẽ trên thiết bị bằng cách sử dụng nhiều kỹ thuật khác nhau. Chúng bao gồm các dịch vụ chạy nền (foreground services), các tiến trình giám sát (watchdog processes), và các bộ thu khởi động (boot receivers). Những cơ chế này giúp **mã độc Android** tồn tại qua các lần khởi động lại thiết bị và chống lại các nỗ lực gỡ bỏ thông thường.
Một trong những cơ chế kỹ thuật tinh vi nhất của chiến dịch này là việc triển khai một dịch vụ VPN giả mạo. Dịch vụ này được thiết kế để cố ý làm gián đoạn kết nối internet thông thường của thiết bị. Mục đích chính là tạo ra một môi trường mà các ứng dụng hợp pháp của người dùng bị mất quyền truy cập internet, gây hoang mang và thúc đẩy nạn nhân làm theo hướng dẫn của kẻ tấn công.
Tuy nhiên, trong khi các ứng dụng hợp pháp bị ngắt kết nối, các thành phần độc hại do kẻ tấn công kiểm soát vẫn duy trì được kênh liên lạc ổn định. Điều này đảm bảo rằng **mã độc Android** vẫn có thể gửi dữ liệu bị đánh cắp và nhận lệnh từ máy chủ C2 (Command and Control) mà không bị phát hiện. Kỹ thuật này không chỉ duy trì sự kiểm soát của kẻ tấn công mà còn ép buộc nạn nhân hoàn thành quá trình cài đặt độc hại, đồng thời giữ kín kênh giao tiếp của kẻ tấn công, theo báo cáo của **DreamGroup**.
Tìm hiểu chi tiết hơn về cơ chế này và phân tích kỹ thuật chuyên sâu tại báo cáo của DreamGroup.
Biện pháp Chống phân tích
Để tránh bị phát hiện và phân tích, **mã độc Android** này kết hợp một số kiểm soát chống phân tích tinh vi. Các biện pháp này giúp nó che giấu sự hiện diện và hoạt động độc hại của mình:
- Kiểm tra môi trường ảo và trình gỡ lỗi: Mã độc thực hiện các kiểm tra để phát hiện nếu nó đang chạy trong một môi trường ảo (như máy ảo, trình giả lập Android) hoặc dưới sự kiểm soát của trình gỡ lỗi (debugger). Nếu phát hiện, nó có thể ngừng hoạt động hoặc thay đổi hành vi để tránh bị phân tích.
- Mã hóa chuỗi: Các chuỗi quan trọng (như địa chỉ C2, tên tệp) được mã hóa. Điều này làm phức tạp việc phân tích tĩnh mã độc, buộc các nhà nghiên cứu phải thực hiện phân tích động để giải mã chúng.
- Đóng gói mã (code obfuscation): Mã nguồn được làm rối tung để giấu giếm logic độc hại. Kỹ thuật này bao gồm đổi tên biến, phương thức, và chèn mã rác, khiến việc đọc và hiểu mã trở nên cực kỳ khó khăn.
- Tải động (dynamic loading): Thay vì chứa tất cả các thành phần độc hại trong tệp APK ban đầu, mã độc có thể tải các module hoặc payload bổ sung từ máy chủ từ xa khi cần thiết. Điều này giúp giảm kích thước ban đầu của ứng dụng và tránh bị các công cụ quét tĩnh phát hiện.
Biện pháp Phòng ngừa và Giảm thiểu Rủi ro Bảo mật
Để bảo vệ bản thân khỏi các mối đe dọa như **mã độc Android** tinh vi này, người dùng ở các khu vực bị ảnh hưởng và trên toàn cầu được khuyến nghị thực hiện các bước phòng thủ sau đây:
- Tải ứng dụng từ các cửa hàng chính thức: Luôn ưu tiên chỉ tải ứng dụng từ Google Play Store hoặc các nguồn đáng tin cậy đã được xác minh. Tránh tải ứng dụng từ các liên kết bên ngoài hoặc các trang web không chính thức, vì chúng có nguy cơ cao chứa mã độc.
- Kiểm tra kỹ các quyền ứng dụng: Trước khi cài đặt và cấp quyền, hãy luôn xem xét cẩn thận các quyền mà một ứng dụng yêu cầu. Hãy cảnh giác với các ứng dụng yêu cầu quyền truy cập không cần thiết hoặc quá rộng, ví dụ như ứng dụng đèn pin yêu cầu quyền truy cập danh bạ.
- Cẩn trọng với các liên kết và tin nhắn: Tránh nhấp vào các liên kết đáng ngờ trong tin nhắn SMS (smishing), email (phishing) hoặc trên mạng xã hội. Đặc biệt cảnh giác với những tin nhắn yêu cầu tải xuống ứng dụng hoặc cung cấp thông tin cá nhân.
- Kích hoạt xác thực hai yếu tố (2FA): Sử dụng 2FA cho tất cả các tài khoản quan trọng (ngân hàng, email, mạng xã hội) để thêm một lớp bảo mật mạnh mẽ. Ngay cả khi mật khẩu bị lộ, kẻ tấn công vẫn khó có thể truy cập tài khoản.
- Cập nhật hệ điều hành và ứng dụng: Đảm bảo rằng thiết bị Android và tất cả các ứng dụng đã cài đặt luôn được cập nhật phiên bản mới nhất. Các bản cập nhật thường bao gồm các bản vá bảo mật quan trọng giúp khắc phục các lỗ hổng đã biết.
- Sử dụng phần mềm bảo mật di động: Cài đặt và duy trì một giải pháp bảo mật di động uy tín từ các nhà cung cấp đáng tin cậy. Phần mềm này có thể giúp phát hiện và ngăn chặn các mối đe dọa mã độc.
- Sao lưu dữ liệu thường xuyên: Định kỳ sao lưu dữ liệu quan trọng của bạn lên đám mây hoặc thiết bị lưu trữ vật lý. Điều này giúp bạn có thể khôi phục dữ liệu trong trường hợp thiết bị bị xâm nhập, hư hỏng hoặc mất cắp.










