RedHook RAT và làn sóng malware Android ngân hàng mới

RedHook RAT và làn sóng malware Android ngân hàng mới
Sở thích|Ứng dụng di động

RedHook RAT là gì và vì sao đáng sợ cho tài khoản ngân hàng?

RedHook RAT là một loại malware Android ngân hàng lợi dụng các chức năng cho nhà phát triển và quyền Trợ năng để chiếm quyền điều khiển sâu trong hệ thống, từ đó âm thầm đọc dữ liệu, điều khiển thiết bị và có thể rút tiền khỏi tài khoản ngân hàng của nạn nhân mà họ không hay biết.

Khác với các mã độc thông thường, RedHook RAT không cần root vẫn chiếm được quyền shell hệ thống thông qua Wireless ADB trong mục Tùy chọn nhà phát triển. Điều này biến nó thành một mối đe dọa thực sự nghiêm trọng với mọi ai đang dùng điện thoại để giao dịch ngân hàng. Nói thẳng: đây không còn là chuyện bị trừ vài chục nghìn vì một app rác; kịch bản xấu nhất là toàn bộ tiền tiết kiệm bị chuyển đi trong khi bạn vẫn nghĩ điện thoại mình hoạt động bình thường. Nếu bạn vẫn quen cài APK trôi nổi, hay bấm link lạ cho “nhanh”, RedHook RAT là lời cảnh tỉnh trực diện.

RedHook RAT và làn sóng malware Android ngân hàng mới

Cách RedHook RAT chiếm quyền điện thoại và tài khoản ngân hàng

Cơ chế tấn công của RedHook RAT tinh vi ở chỗ nó nhắm thẳng vào người dùng, không phải lỗ hổng kỹ thuật ngẫu nhiên. Nạn nhân bị dụ bấm vào link trong SMS, cuộc gọi, email hay mạng xã hội, dẫn tới trang giả mạo kho ứng dụng trông rất giống giao diện chính thức, rồi bị yêu cầu cài một file APK và cấp quyền Trợ năng. Từ đây, malware âm thầm mở Tùy chọn nhà phát triển, bật Wireless ADB và lấy quyền shell với UID 2000, cho phép đọc bàn phím, stream màn hình, điều khiển khóa máy.

Khi đã có mức kiểm soát này, kẻ tấn công có thể quan sát mọi thao tác khi bạn mở ứng dụng ngân hàng: từ tên đăng nhập, mật khẩu, mã OTP đến nội dung màn hình. Một khi thông tin đủ, việc chúng “diễn” lại y hệt thao tác của bạn để chuyển tiền ra ngoài chỉ là vấn đề thời gian. Điều đáng nói là mọi thứ diễn ra trong nền, bạn không thấy app ngân hàng bị mở bất thường, cũng không thấy thông báo lạ; đến khi phát hiện tiền mất, thường đã quá trễ để cứu vãn.

RedHook RAT mối đe dọa lan từ Việt Nam và sự “trâu bò” của biến thể mới

Theo các nhà nghiên cứu an ninh, biến thể RedHook RAT mới được phát hiện trong khi đang nhắm chủ yếu vào người dùng tại Việt Nam, sau đó đã mở rộng hoạt động sang Indonesia và có nguy cơ lan sang các khu vực khác do tốc độ phát tán nhanh. Nạn nhân là những người dùng bấm vào link chuẩn bị sẵn và truy cập các trang ứng dụng giả mạo. Đây không phải vấn đề của “ai đó xa xôi” nữa, mà nằm đúng trong môi trường người Việt dùng điện thoại để thanh toán, chuyển khoản mỗi ngày.

Điểm làm RedHook RAT trở nên khó gỡ là nó sử dụng WakeLocks và một phần tử 1x1 pixel gần như vô hình để giữ cho tiến trình luôn hoạt động, tránh bị hệ thống tự tắt. Song song, nó chạy hai dịch vụ tự hồi sinh: một tiến trình bị tắt thì tiến trình còn lại lập tức bật lại. Nói cách khác, bạn gần như không thể loại bỏ malware này bằng những thao tác thường ngày như gỡ cài đặt hoặc dùng trình dọn rác; đôi khi phải chấp nhận khôi phục cài đặt gốc. Đây là lời nhắc rằng chúng ta đang bước vào giai đoạn mới: malware không còn “nhanh đến nhanh đi”, mà bám trụ dài hạn trên thiết bị.

Chiến lược bảo vệ tài khoản điện thoại: đừng nhẹ tay với link lạ

Nếu bạn coi điện thoại là ví điện tử chính, thì bảo vệ tài khoản điện thoại phải nghiêm túc như bảo vệ két sắt. Các chuyên gia khuyến nghị chỉ tải ứng dụng Android từ nguồn chính thức như kho ứng dụng mặc định và ưu tiên hạn chế tối đa cài APK ngoài. Bất kỳ link nào gửi qua tin nhắn, email, mạng xã hội từ số lạ, tài khoản lạ đều nên bị nghi ngờ; tốt nhất là không bấm. Đây là tuyến phòng thủ đầu tiên chống lại các chiến dịch lừa đảo xã hội kiểu RedHook.

Một bước nhiều người bỏ qua là kiểm soát quyền ứng dụng. Khi một app không phải công cụ hỗ trợ người khuyết tật nhưng lại đòi quyền Trợ năng, hãy từ chối ngay. Không dùng thì nên tắt hẳn Tùy chọn nhà phát triển để giảm bớt bề mặt tấn công. Đồng thời, hãy bật xác thực hai yếu tố cho mọi ứng dụng ngân hàng khi có thể, để dù kẻ tấn công có thu được mật khẩu, chúng vẫn phải vượt thêm một lớp bảo vệ. Cuối cùng, cập nhật Android và tất cả ứng dụng thường xuyên, vì các bản vá chính là cách đóng lại những lỗ hổng mà malware đang tìm cách lợi dụng.

Hiện chưa có bản vá hoàn hảo: cảnh giác là “tường lửa” quan trọng nhất

Điều đáng chú ý là hiện vẫn cần chờ nhà phát triển hệ điều hành phát hành các bản vá tăng cường để ngăn truy cập trái phép vào mục Tùy chọn nhà phát triển. Nói cách khác, chưa có một bản cập nhật nào bảo đảm bạn miễn nhiễm 100% trước các kỹ thuật kiểu RedHook RAT. Trong khoảng trống này, ý thức người dùng chính là lớp phòng thủ quyết định: không cài app bừa, không cấp quyền bừa, không bấm link bừa.

Nếu nhìn rộng hơn, RedHook RAT mối đe dọa không chỉ nằm ở việc tài khoản ngân hàng bị vét sạch, mà còn ở thói quen sử dụng điện thoại quá tiện mà thiếu kiểm soát. an toàn ứng dụng di động không đến từ một ứng dụng diệt virus duy nhất, mà từ chuỗi quyết định hàng ngày của bạn: tải app ở đâu, đọc kỹ quyền gì, cập nhật lúc nào. Khi chưa có bản vá hoàn hảo, hãy coi mỗi cú chạm vào một link lạ là một lần bạn đặt ví tiền của mình lên bàn cá cược.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!