Bộ đôi SpyNote – WindRelay: mã độc Android ngân hàng biến điện thoại thành máy đọc thẻ
Mã độc Android ngân hàng kết hợp SpyNote và WindRelay là một chiến dịch tấn công kỹ thuật cao nhắm vào người dùng Android, trong đó tin tặc chiếm quyền điều khiển thiết bị và bí mật khai thác công nghệ giao tiếp gần NFC để đọc dữ liệu thẻ tín dụng và thẻ ghi nợ, từ đó thực hiện giao dịch thanh toán hoặc rút tiền trái phép ngay khi nạn nhân vô tình đưa thẻ lại gần điện thoại. Điều đáng nói là đây không phải lỗi của NFC hay của thẻ không tiếp xúc, mà là hậu quả của việc biến điện thoại thành công cụ tấn công. Một chiến dịch tấn công công nghệ cao vừa bị phát hiện trên hệ điều hành Android, khi kẻ gian phối hợp tinh vi hai loại mã độc nguy hiểm nhằm khai thác công nghệ giao tiếp tầm ngắn NFC. Khi SpyNote WindRelay malware bám vào máy, điện thoại không còn là thiết bị cá nhân mà trở thành "máy POS ma" trong tay kẻ gian. Người dùng cần nhìn thẳng vào thực tế đó để thay đổi cách bảo vệ tài khoản ngân hàng Android của mình.
Kịch bản lừa đảo: từ cuộc gọi giả mạo đến yêu cầu áp thẻ vào điện thoại
Chiến dịch tấn công này dựa nặng vào thao túng tâm lý, không chỉ dựa vào kỹ thuật. Quy trình thường bắt đầu bằng cuộc gọi hoặc tin nhắn giả danh nhân viên ngân hàng, với các lý do nghe rất hợp lý như xử lý sự cố tài khoản, xác minh danh tính hoặc nâng cấp bảo mật thẻ. Mục tiêu không phải giải thích, mà là tạo cảm giác cấp bách để nạn nhân mất bình tĩnh và sẵn sàng làm theo "hướng dẫn chuyên viên". Sau khi gây dựng được lòng tin, kẻ gian gửi tệp APK cài đặt ngoài kho ứng dụng chính thức và yêu cầu cài lên máy. Tệp này được cá nhân hóa, đặt tên trùng khớp với họ tên nạn nhân để tăng độ tin cậy. Ngay khi nạn nhân cài xong, cuộc gọi được chuyển sang bước tiếp theo: yêu cầu áp thẻ ngân hàng vào mặt lưng điện thoại để "xác thực thông tin" – đó chính là lúc tấn công NFC thẻ tín dụng bắt đầu hoạt động.

Bên trong SpyNote WindRelay malware: chiếm máy và hút dữ liệu thẻ qua NFC
Ngay khi tệp APK độc hại được cài đặt, SpyNote và WindRelay cùng lúc kích hoạt và chia nhau nhiệm vụ tấn công. SpyNote đảm nhận việc chiếm quyền điều khiển thiết bị Android từ xa, tự động thao tác, cài thêm phần mềm độc hại mà không cần chia sẻ màn hình. Nói thẳng ra, bạn nghĩ mình đang dùng điện thoại, nhưng thực tế tin tặc đang "bấm" thay bạn. WindRelay thì tập trung vào NFC, kích hoạt khả năng đọc dữ liệu không tiếp xúc từ thẻ ngân hàng. Khi nạn nhân áp thẻ vào lưng điện thoại theo hướng dẫn, WindRelay quét toàn bộ dữ liệu chip và gửi về thiết bị giả lập ở nơi khác để thực hiện giao dịch thanh toán hoặc rút tiền. Theo các chuyên gia an ninh mạng từ Group-IB, bên cạnh việc rút sạch tiền trong tài khoản, kẻ gian còn có thể lợi dụng quyền kiểm soát điện thoại để đăng ký các khoản vay gian lận đứng tên nạn nhân. Nếu coi thẻ và điện thoại là "ví điện tử" của đời sống số, thì bộ đôi này đang móc ví bạn ngay trong túi quần.
Ba nguyên tắc thực tế để bảo vệ tài khoản ngân hàng Android trước tấn công NFC
Trước một chiến dịch tinh vi như vậy, người dùng Android không thể trông chờ vào cảnh báo chung chung; cần những nguyên tắc cụ thể và dễ áp dụng. Thứ nhất, nói không tuyệt đối với tệp APK ngoài cửa hàng ứng dụng. Không truy cập đường link lạ, không tải hay cài tệp APK từ bất kỳ nguồn nào ngoài kho chính thức Google Play. Ngân hàng nghiêm túc không phân phối ứng dụng qua file gửi trên Zalo hay SMS. Thứ hai, bảo vệ thẻ và dữ liệu giao dịch: không áp thẻ ngân hàng vào điện thoại theo yêu cầu qua cuộc gọi hay tin nhắn; không cung cấp mã PIN, OTP; không cấp quyền truy cập cho ứng dụng không rõ nguồn gốc. Ngân hàng chính thống không bao giờ yêu cầu khách hàng cài app từ nguồn ngoài hoặc cho phép điều khiển máy từ xa. Thứ ba, nếu lỡ tay cài phần mềm nghi ngờ, lập tức ngắt Wi-Fi và dữ liệu di động, sau đó gọi ngay tổng đài để yêu cầu khóa tài khoản khẩn cấp. Phản ứng nhanh là ranh giới giữa thiệt hại nhỏ và mất trắng.
Kết luận: NFC không xấu, nhưng sự chủ quan mới là lỗ hổng lớn nhất
Câu chuyện của SpyNote WindRelay malware cho thấy: công nghệ không tiếp xúc như NFC đem lại tiện lợi, nhưng khi đặt vào thiết bị đã bị chiếm quyền, nó biến thành đường dẫn trực tiếp tới tiền trong tài khoản. Vấn đề cốt lõi không nằm ở tấn công NFC thẻ tín dụng tự thân, mà ở thói quen dễ dàng tin vào cuộc gọi tự xưng "nhân viên ngân hàng" và sẵn sàng cài ứng dụng từ link lạ. Nếu người dùng Android mặc định từ chối mọi tệp APK ngoài kho ứng dụng, không bao giờ áp thẻ vào điện thoại theo chỉ dẫn qua điện thoại, và phản ứng nhanh khi nghi ngờ có mã độc, thì ngay cả chiến dịch tấn công công nghệ cao cũng khó phát huy sức mạnh. Bảo vệ tài khoản ngân hàng Android không phải việc của riêng bộ phận an ninh mạng; đó là kỷ luật số mà mỗi người phải tự rèn cho mình, trước khi chiếc điện thoại trong tay trở thành công cụ rút tiền do kẻ khác điều khiển.





