Mã QR thời tiết và trojan ngân hàng: cánh cửa âm thầm vào tài khoản
Mã QR lừa đảo Android là hình mã vạch hai chiều tưởng dùng để tải ứng dụng hoặc truy cập trang web hợp pháp, nhưng thực chất dẫn tới cài đặt phần mềm độc hại như trojan ngân hàng điện thoại nhằm đánh cắp dữ liệu đăng nhập, mã OTP và chiếm quyền tài khoản tài chính của người dùng.
Một chiến dịch tấn công nhắm vào người dùng Android đã tận dụng thư giấy in tiêu đề cơ quan khí tượng, logo trông rất “chính thống”, kèm lời mời quét mã QR để cài ứng dụng cảnh báo thời tiết an toàn. Thay vì ứng dụng dự báo, mã QR này tải về phần mềm gián điệp ngân hàng – dạng trojan ngân hàng điện thoại thiết kế riêng để chiếm quyền ứng dụng tài chính trên Android. Tin tặc chọn ứng dụng thời tiết vì đây là loại app người dùng gần như luôn cho phép vị trí, chạy nền và nhiều quyền nhạy cảm mà không nghi ngờ. Khi lòng tin bị khai thác, mọi lớp bảo vệ phía người dùng coi như bị mở khóa. Đó là lý do ai đang dùng Android mà vẫn quét mã QR vô tội vạ là đang mạo hiểm với toàn bộ tài khoản ngân hàng của mình.
Cơ chế tấn công: từ biểu tượng thời tiết đến quyền truy cập tài khoản
Các chiến dịch phishing qua mã QR không dừng ở việc mạo danh giấy tờ chính thức; chúng còn dùng dịch vụ trojan hóa để ghép mã độc vào ứng dụng hợp pháp, vượt qua một phần cơ chế bảo vệ cài đặt ngoài cửa hàng từ Android 13. Phần mềm bị cấy ghép mà giới nghiên cứu gọi là Coper, cùng các biến thể Octo, Octo2, đều chuyên chỉnh sửa và chiếm quyền app ngân hàng trên Android.
Sau khi cài, app thời tiết giả thường “biến mất” khỏi màn hình chính để không bị chú ý, rồi bật lên một màn hình giả dạng cập nhật hệ thống yêu cầu hai quyền cực kỳ nhạy cảm: dịch vụ hỗ trợ tiếp cận và quyền quản trị thiết bị. Đây là mô hình tấn công dựa trên quyền truy cập: khi bạn chấp thuận, trojan lập tức quan sát toàn bộ nội dung hiển thị, ghi lại từng phím gõ và tự mô phỏng thao tác chạm. Khi bạn mở app ngân hàng thật, nó chồng một màn đăng nhập giả giống hệt lên trên, biến thao tác đăng nhập bình thường thành việc gửi thẳng thông tin cho máy chủ tội phạm. Đồng thời, nó đọc SMS để chặn và dùng mã OTP phê duyệt giao dịch trước khi xóa dấu vết trong hộp thư.
Người dùng Android đang là mục tiêu chính của trò lừa dự báo thời tiết
Điều đáng lo không phải là ý tưởng, mà là mức độ thành công của mã QR lừa đảo Android trong thế giới thực. Chiến dịch giả danh cơ quan khí tượng này đã nhắm vào người dùng tại Thụy Sĩ từ cuối năm 2024 và tiếp tục kéo dài, cho thấy tin tặc không thử nghiệm mà triển khai nghiêm túc trên quy mô lớn. Một báo cáo xuất bản vào mùa xuân 2026 ghi nhận mức tăng mạnh, ở mức “nhiều chục phần trăm”, đối với các giao dịch gian lận được điều khiển bởi loại phần mềm này chỉ trong một năm.
Mấu chốt của tấn công là kỹ nghệ lừa đảo xã hội: thư giấy, logo quen thuộc, câu chuyện thời tiết “lo cho an toàn của bạn”, cùng một mã QR trông vô hại đã đủ khiến người dùng hạ toàn bộ cảnh giác. Khi đó, mọi khuyến cáo “không cài app ngoài Play Store” bỗng trở nên mờ nhạt. Những tín hiệu bất thường như biểu tượng app biến mất, màn hình cập nhật hệ thống lạ, yêu cầu quyền vượt xa nhu cầu ứng dụng thời tiết, tin nhắn ngân hàng không đến, hay bị đăng xuất đột ngột khỏi app ngân hàng đều là dấu hiệu bạn đã bị trojan ngân hàng điện thoại xâm nhập. Bỏ qua chúng đồng nghĩa trao cả chiếc ví số và chìa khóa cho kẻ tấn công.
PhaaS và Device Code Phishing: khi OTP và MFA không còn là hàng rào cuối cùng
Phishing qua mã QR trên Android chỉ là một mảnh ghép trong xu hướng tội phạm mạng mới: dịch vụ "phishing-as-a-service" cung cấp trọn bộ công cụ cho bất cứ ai muốn tấn công. Một nền tảng PhaaS tên Greatness đã nâng cấp tính năng Device Code Phishing, cho phép kẻ tấn công lợi dụng cơ chế OAuth 2.0 Device Authorization Grant để đánh cắp token và chiếm quyền tài khoản ngay cả khi người dùng bật xác thực đa yếu tố. Đây không còn là trò câu mật khẩu đơn giản mà là tấn công thẳng vào session và token xác thực.
Greatness tích hợp nhiều kỹ thuật trong một hệ thống: Adversary-in-the-Middle, đánh cắp token, lạm dụng màn hình đồng ý OAuth và Device Code Phishing, nhắm tới Microsoft 365, Google Workspace, Yahoo, iCloud. Sau khi chiếm token Microsoft 365, kẻ tấn công có thể vào Outlook, Teams, SharePoint, OneDrive, Exchange và tài nguyên khác qua Microsoft Graph API, thậm chí đăng ký thiết bị mới để bám trụ lâu dài. Điều nguy hiểm là nạn nhân vẫn đăng nhập trên trang Microsoft chính thức, khiến việc nhận diện khó hơn phishing truyền thống. Nếu bạn nghĩ chỉ cần OTP hoặc MFA là an toàn tuyệt đối, hệ sinh thái PhaaS mới này đang chứng minh điều ngược lại.

Chiến lược tự vệ: kiểm soát quyền, nguồn ứng dụng và thói quen bảo mật
Muốn bảo vệ tài khoản ngân hàng trên Android, bạn phải chấp nhận nguyên tắc: không có mã QR nào đủ “chính thống” để được quét vô điều kiện. Lời khuyên đầu tiên là chỉ tải ứng dụng từ cửa hàng chính thức, không quét mã QR nhận qua thư hay tờ rơi dù mang thương hiệu quen thuộc. Trước khi cài, hãy kiểm tra kỹ tên nhà phát triển, đọc đánh giá và so sánh logo với dịch vụ chính thức; chi tiết lệch nhỏ cũng có thể là dấu hiệu giả mạo.
Khi cài ứng dụng, cần soi kỹ từng quyền: một app thời tiết không có lý do nào yêu cầu truy cập SMS, cuộc gọi hoặc dịch vụ hỗ trợ tiếp cận. Hãy bật Google Play Protect, giữ hệ điều hành luôn cập nhật để tận dụng các lớp phòng thủ mới. Nếu phát hiện dấu hiệu nhiễm, lập tức thu hồi quyền quản trị thiết bị, gỡ app, chạy phần mềm chống virus, và khi cần hãy đưa máy về cài đặt gốc. Sau đó đổi toàn bộ mật khẩu từ thiết bị khác và liên hệ ngân hàng để kiểm tra giao dịch. Với doanh nghiệp, nên chặn Device Code Authentication bằng Conditional Access, triển khai MFA chống phishing và đào tạo nhân viên cảnh giác với các mã xác thực bất ngờ. Sự an toàn của tài khoản ngân hàng hôm nay nằm nhiều ở thói quen cảnh giác hơn là ở ứng dụng thời tiết đẹp mắt.





