Chuyển đổi số

Cảnh báo mã độc Android mới đánh cắp dữ liệu thẻ ngân hàng một cách tinh vi

Phan Văn Hòa 18/08/2026 08:01

Một mã độc Android mới đang lợi dụng các cuộc gọi giả danh ngân hàng để lừa người dùng cài ứng dụng độc hại, từ đó âm thầm đánh cắp dữ liệu thẻ và thực hiện giao dịch trái phép.

Các chuyên gia bảo mật vừa phát hiện một chiến dịch tấn công Android tinh vi, trong đó tin tặc kết hợp mã độc điều khiển từ xa SpyNote với WindRelay để chiếm quyền kiểm soát điện thoại và thực hiện gian lận thanh toán qua công nghệ giao tiếp trường gần (NFC).

Ảnh minh họa154
Ảnh minh họa.

Theo Group-IB, công ty an ninh mạng chuyên nghiên cứu và ứng phó các mối đe dọa mạng, WindRelay được phát hiện hoạt động từ cuối tháng 8/2025. Đến nay, các nhà nghiên cứu đã ghi nhận 23 mẫu mã độc được tải lên nền tảng kiểm tra dấu hiệu nguy hiểm VirusTotal, chủ yếu giả danh các tổ chức tài chính.

Cuộc gọi giả danh ngân hàng là bước đầu tiên

Kẻ tấn công không trực tiếp phát tán mã độc mà trước tiên tìm cách đánh lừa nạn nhân bằng các thủ đoạn tâm lý.

Kẻ gian có thể gọi điện, nhắn tin hoặc sử dụng các hình thức giả mạo khác để tiếp cận nạn nhân, thường tự nhận là nhân viên ngân hàng. Sau khi tạo được lòng tin, chúng yêu cầu nạn nhân cài một ứng dụng Android với lý do xác minh danh tính, xử lý sự cố tài khoản hoặc bảo vệ thẻ.

Đáng chú ý, tệp cài đặt ứng dụng dành cho Android (APK) được gửi cho nạn nhân có thể được cá nhân hóa bằng chính tên của họ. Điều này khiến cuộc gọi trở nên thuyết phục hơn và cho thấy kẻ tấn công có thể đã thu thập trước thông tin như số điện thoại và tên nạn nhân.

Đây cũng là lời cảnh báo quan trọng: một ứng dụng có tên và thông tin trùng khớp với người dùng không đồng nghĩa đó là ứng dụng hợp pháp.

Sau khi nạn nhân cài ứng dụng độc hại, SpyNote – một loại mã độc điều khiển từ xa (RAT) có thể được sử dụng để giành quyền kiểm soát thiết bị.

Thông qua quyền truy cập, kẻ tấn công có thể thao tác từ xa trên điện thoại và âm thầm cài kích hoạt WindRelay mà nạn nhân không nhận ra. Đáng chú ý, quá trình này không cần sử dụng tính năng chia sẻ màn hình.

WindRelay sau đó đảm nhiệm một nhiệm vụ đặc biệt nguy hiểm: chuyển chiếc điện thoại bị nhiễm thành một mắt xích trong cuộc tấn công thanh toán không tiếp xúc.

Điện thoại bị biến thành “cầu nối” để đánh cắp thông tin thẻ ngân hàng

Nếu nạn nhân làm theo hướng dẫn của kẻ gian và đưa thẻ ngân hàng lại gần điện thoại để “xác minh”, WindRelay có thể sử dụng NFC để đọc dữ liệu trao đổi giữa thẻ và thiết bị.

Dữ liệu này được truyền theo thời gian thực tới thiết bị của kẻ tấn công ở nơi khác.

Về cơ bản, hệ thống gồm hai thành phần. Một thành phần nằm trên điện thoại nạn nhân, đóng vai trò đọc dữ liệu từ thẻ qua NFC. Thành phần còn lại nằm trên thiết bị của kẻ gian, mô phỏng thẻ tại một thiết bị thanh toán. Hai bên trao đổi dữ liệu thông qua hạ tầng điều khiển của kẻ tấn công.

Nhờ vậy, kẻ gian có thể thực hiện các giao dịch mà nạn nhân không trực tiếp tham gia.

Ảnh minh họa155
Điện thoại bị biến thành “cầu nối” để đánh cắp thông tin thẻ ngân hàng. Ảnh: Internet

Điểm nguy hiểm của chiến dịch WindRelay nằm ở việc tin tặc kết hợp nhiều phương thức gian lận trong cùng một cuộc tấn công.

Trong khi WindRelay hỗ trợ gian lận thanh toán bằng thẻ, SpyNote lại cung cấp khả năng điều khiển thiết bị từ xa. Theo Group-IB, kẻ tấn công còn có thể lợi dụng quyền kiểm soát này để thực hiện các hành vi gian lận tài chính khác, chẳng hạn đăng ký khoản vay kỹ thuật số.

Như vậy, nạn nhân không chỉ đối mặt với nguy cơ mất tiền từ thẻ mà còn có thể bị lợi dụng danh tính và tài khoản tài chính.

Người dùng Android cần đặc biệt cảnh giác với mã độc

Điều đáng lo là không có dấu hiệu kỹ thuật nào quá phức tạp đối với nạn nhân. Phần khó nhất của cuộc tấn công nằm ở việc thao túng tâm lý.

Người dùng nên đặc biệt cảnh giác nếu nhận cuộc gọi tự xưng là nhân viên ngân hàng và yêu cầu:

- Cài ứng dụng từ tệp APK được gửi qua tin nhắn hoặc cuộc gọi.

- Cấp quyền truy cập cho một ứng dụng không rõ nguồn gốc.

- Đưa thẻ ngân hàng lại gần điện thoại để “xác minh”.

- Cung cấp mã OTP, mã PIN hoặc thông tin thẻ.

- Cho phép người lạ điều khiển hoặc truy cập từ xa vào điện thoại.

Đặc biệt, cần lưu ý ngân hàng không có lý do hợp pháp để yêu cầu khách hàng cài một ứng dụng không rõ nguồn gốc theo hướng dẫn qua điện thoại.

Người dùng cũng nên ưu tiên cài ứng dụng từ Google Play, thường xuyên cập nhật Android và các ứng dụng ngân hàng, đồng thời kiểm tra những quyền đặc biệt mà ứng dụng đang được cấp.

Nếu đã làm theo hướng dẫn đáng ngờ, người dùng nên ngắt kết nối mạng, gỡ ứng dụng độc hại nếu có thể, liên hệ ngay với ngân hàng để khóa thẻ/tài khoản và kiểm tra các giao dịch bất thường.

Chiến dịch tấn công mới này cho thấy mã độc trên smartphone đang thay đổi, thay vì chỉ đánh cắp mật khẩu hay tin nhắn, chúng có thể biến chính điện thoại của nạn nhân thành một công cụ phục vụ giao dịch gian lận theo thời gian thực.

Vì vậy, trong nhiều trường hợp, cảnh giác trước một cuộc gọi giả danh ngân hàng có thể quan trọng không kém việc cài phần mềm bảo mật.

Nguồn Thehackernews
Copy Link
0 0 0
x
Cảnh báo mã độc Android mới đánh cắp dữ liệu thẻ ngân hàng một cách tinh vi
Google News
POWERED BY ONECMS - A PRODUCT OF NEKO