Các chuyên gia an ninh mạng đang cảnh báo về một hình thức tấn công nhắm vào người dùng điện thoại Android, trong đó kẻ gian kết hợp kỹ thuật thao túng tâm lý với mã độc khai thác NFC. Mục tiêu của chúng là giành quyền kiểm soát thiết bị, thu thập dữ liệu từ thẻ ngân hàng không tiếp xúc và tìm cách chuyển tiếp thông tin đó đến một thiết bị khác.

Điểm đáng lo ngại là nạn nhân không nhất thiết phải làm mất thẻ vật lý. Chỉ cần cài một ứng dụng theo hướng dẫn của người lạ, cấp các quyền nhạy cảm hoặc đưa thẻ lại gần điện thoại, người dùng có thể vô tình hỗ trợ cho toàn bộ quy trình tấn công.
Cuộc gọi giả danh thường mở đầu cho cuộc tấn công
Theo phân tích của Group-IB, các chiến dịch kiểu này thường bắt đầu bằng một cuộc gọi hoặc tin nhắn có nội dung tạo áp lực. Kẻ gian có thể tự xưng là nhân viên ngân hàng, đơn vị điện lực hoặc tổ chức quen thuộc với người dùng. Chúng thường viện dẫn một sự cố cần xử lý gấp như giao dịch bất thường, yêu cầu xác minh tài khoản, nâng cấp bảo mật hay hủy một khoản thanh toán.
Để tăng độ tin cậy, đối tượng lừa đảo có thể đã nắm được một số thông tin cá nhân của nạn nhân từ trước. Sau đó, chúng hướng dẫn người dùng tải ứng dụng qua đường link, tệp APK hoặc kho ứng dụng không chính thức. Một số ứng dụng giả mạo còn sử dụng tên và hình ảnh tương tự các nền tảng phổ biến, chẳng hạn TikTok, khiến người dùng khó nhận ra nguy cơ ngay từ đầu.
Đây là mô típ quen thuộc của social engineering: thay vì tấn công trực tiếp bằng kỹ thuật phức tạp, kẻ gian tìm cách khiến chính nạn nhân cài phần mềm và cấp quyền cho chúng. Vì vậy, việc một ứng dụng có giao diện bắt mắt hoặc tên gọi quen thuộc không đồng nghĩa với việc ứng dụng đó an toàn.
NFC relay biến điện thoại thành mắt xích nguy hiểm
Sau khi nạn nhân cài ứng dụng độc hại, kẻ tấn công có thể sử dụng công cụ điều khiển từ xa như SpyNote để truy cập và thao tác trên thiết bị. Khi đã có quyền kiểm soát, chúng có thể triển khai thêm mã độc chuyên xử lý dữ liệu giao tiếp qua NFC.
NFC là công nghệ kết nối không dây tầm ngắn, thường được dùng cho thanh toán không tiếp xúc. Trong tình huống bị khai thác, người dùng có thể được yêu cầu đưa thẻ vật lý lại gần điện thoại theo hướng dẫn của kẻ giả danh nhân viên hỗ trợ. Mã độc sau đó tìm cách thu thập dữ liệu trao đổi giữa thẻ và thiết bị.
Những dữ liệu này có thể được chuyển tiếp qua hạ tầng do kẻ tấn công kiểm soát tới một thiết bị khác. Thiết bị thứ nhất đóng vai trò tiếp nhận tín hiệu từ thẻ của nạn nhân, trong khi thiết bị thứ hai được đặt ở nơi khác để thực hiện giao dịch không tiếp xúc. Mô hình này được gọi là NFC relay.
Khác với cách trộm thẻ truyền thống, kẻ gian không nhất thiết phải lấy chiếc thẻ khỏi tay nạn nhân hoặc sao chép toàn bộ thông tin thẻ theo phương thức thông thường. Chúng lợi dụng chính quá trình giao tiếp không dây giữa thẻ và thiết bị thanh toán để tạo ra một cầu nối từ xa.
Group-IB cho biết đã xác định hơn 54 tệp APK liên quan tới các chiến dịch mã độc NFC trong hệ sinh thái tội phạm mạng. Con số này cho thấy các công cụ phục vụ kiểu tấn công đang được phát triển và phân phối có tổ chức hơn, thay vì chỉ là những mẫu mã độc riêng lẻ.
Quyền Trợ năng là dấu hiệu cần đặc biệt lưu ý
Không phải mọi ứng dụng yêu cầu quyền truy cập nhạy cảm đều là phần mềm độc hại. Tuy nhiên, người dùng nên thận trọng nếu một ứng dụng không rõ nguồn gốc đòi hỏi quyền Trợ năng, quyền kiểm soát thiết bị hoặc quyền hiển thị trên ứng dụng khác mà không đưa ra lý do hợp lý.
Những quyền này có thể cho phép ứng dụng theo dõi thao tác trên màn hình, đọc nội dung hiển thị, tương tác với các nút bấm hoặc thực hiện hành động thay người dùng. Khi kết hợp với quyền đọc tin nhắn và quyền quản trị thiết bị, mã độc có thể gây khó khăn cho việc phát hiện hoặc gỡ bỏ.
Người dùng cũng nên cảnh giác với các yêu cầu bất thường như mở ứng dụng ngân hàng trong lúc đang nghe điện thoại, đọc mã xác thực cho người gọi, nhập thông tin thẻ hoặc thực hiện một giao dịch “kiểm tra”. Ngân hàng không cần khách hàng cài ứng dụng không rõ nguồn gốc để xử lý các thao tác bảo mật theo cách này.
Cách nhận biết và ngăn chặn ứng dụng đáng ngờ
- Không cài APK từ nguồn lạ: Không mở hoặc cài tệp được gửi qua tin nhắn, email hay đường link từ người không quen biết, kể cả khi người gửi tự xưng là nhân viên ngân hàng.
- Không làm theo hướng dẫn trong cuộc gọi gây áp lực: Hãy dừng cuộc trò chuyện nếu người gọi yêu cầu xử lý ngay, đe dọa khóa tài khoản hoặc thúc giục cài phần mềm.
- Tự liên hệ ngân hàng: Khi nhận được thông báo về giao dịch bất thường, hãy đóng cuộc gọi và sử dụng số điện thoại, ứng dụng hoặc website chính thức của ngân hàng để kiểm tra.
- Kiểm tra quyền ứng dụng: Xem lại quyền Trợ năng, đọc tin nhắn, hiển thị trên ứng dụng khác và quản trị thiết bị. Nếu một ứng dụng không có lý do rõ ràng để sử dụng các quyền này, nên thu hồi quyền và gỡ bỏ ứng dụng.
- Không đưa thẻ lại gần điện thoại theo yêu cầu từ xa: Đây có thể là một bước trong kịch bản khai thác NFC relay, đặc biệt khi yêu cầu xuất hiện cùng việc cài ứng dụng lạ.
Những cảnh báo về phần mềm độc hại không chỉ giới hạn ở ứng dụng ngân hàng giả. Người dùng cũng nên thận trọng trước các thông báo bảo mật bất thường trên máy tính và điện thoại, tương tự các thủ đoạn giả mạo cảnh báo hệ thống từng xuất hiện trên Windows 11.
Đã cài ứng dụng lạ cần xử lý thế nào?
Nếu đã làm theo hướng dẫn của một người không xác định và cài ứng dụng đáng ngờ, người dùng cần dừng ngay mọi thao tác liên quan đến ngân hàng, ví điện tử và thẻ thanh toán trên thiết bị đó. Không tiếp tục nghe theo chỉ dẫn của người đã yêu cầu cài ứng dụng, ngay cả khi họ liên tục khẳng định mình là nhân viên ngân hàng.
- Ngắt liên lạc với đối tượng và không cung cấp thêm mã OTP, mật khẩu hoặc thông tin thẻ.
- Vào phần cài đặt để kiểm tra, thu hồi quyền Trợ năng, quyền đọc tin nhắn, quyền hiển thị trên ứng dụng khác và quyền quản trị thiết bị.
- Gỡ ứng dụng đáng ngờ theo cách thông thường sau khi đã thu hồi các quyền đặc biệt.
- Nếu ứng dụng không thể bị xóa, khởi động điện thoại ở chế độ an toàn để thử gỡ bỏ. Trong trường hợp cần thiết, cân nhắc khôi phục cài đặt gốc sau khi bảo toàn dữ liệu quan trọng.
- Liên hệ ngân hàng qua kênh chính thức để khóa thẻ, tài khoản hoặc các dịch vụ thanh toán có nguy cơ bị lợi dụng.
- Đổi mật khẩu các tài khoản quan trọng trên một thiết bị khác được xác định là an toàn.
- Kiểm tra lịch sử giao dịch và thông báo ngân hàng để phát hiện hoạt động bất thường càng sớm càng tốt.
Việc xóa ứng dụng chỉ là một phần của quá trình xử lý. Nếu người dùng đã đăng nhập tài khoản ngân hàng, cung cấp dữ liệu thẻ hoặc cấp quyền điều khiển thiết bị, nguy cơ có thể vẫn tồn tại cho đến khi các quyền được thu hồi, thông tin đăng nhập được thay đổi và dịch vụ thanh toán được ngân hàng bảo vệ.
Nguyên tắc an toàn khi nhận cuộc gọi từ ngân hàng
Người dùng nên nhớ rằng sự khẩn cấp trong cuộc gọi không phải bằng chứng cho thấy người gọi là nhân viên thật. Những yêu cầu liên quan đến cài ứng dụng, đọc mã xác thực, cung cấp mật khẩu hoặc đưa thẻ lại gần điện thoại cần được xem là dấu hiệu cảnh báo.
Cách an toàn nhất là kết thúc cuộc gọi, tự mở ứng dụng ngân hàng hoặc gọi lại số được công bố trên website, mặt sau thẻ và các kênh chính thức. Một vài phút kiểm tra có thể giúp tránh việc trao quyền kiểm soát thiết bị và dữ liệu tài chính cho kẻ lừa đảo.
