Chiến dịch tấn công mạng mới trên Android kết hợp bộ đôi mã độc SpyNote và WindRelay nhằm chiếm quyền điều khiển và đọc dữ liệu thẻ ngân hàng từ xa qua NFC.
Một chiến dịch tấn công công nghệ cao vừa bị các chuyên gia an ninh mạng phát hiện trên hệ điều hành Android. Tin tặc đã kết hợp tinh vi hai loại mã độc nguy hiểm nhằm đọc dữ liệu thẻ ngân hàng thông qua công nghệ giao tiếp trường gần (NFC), cho phép chúng thực hiện các giao dịch gian lận hoặc rút sạch tiền trong tài khoản của nạn nhân.
Theo cảnh báo từ tổ chức an ninh mạng The Hacker News, phương thức tấn công thường bắt đầu bằng thao túng tâm lý. Kẻ gian chủ động liên hệ với nạn nhân qua cuộc gọi hoặc tin nhắn giả danh nhân viên ngân hàng, lấy lý do xử lý sự cố tài khoản, xác minh danh tính hoặc bảo vệ thẻ.
Khi đã tạo được sự tin tưởng, tin tặc sẽ gửi một đường link dẫn đến tệp cài đặt định dạng APK nằm ngoài cửa hàng Google Play và yêu cầu nạn nhân tải về thiết bị. Đáng chú ý, tệp APK này đã được cá nhân hóa khi đặt tên trùng khớp hoàn toàn với tên của nạn nhân. Điều này dễ khiến nhiều người lầm tưởng đây là ứng dụng chính chủ do ngân hàng cung cấp, trong khi thực chất tin tặc đã thu thập thông tin cá nhân của họ từ trước.

Sau khi tệp cài đặt độc hại được khởi chạy trên điện thoại Android, hệ thống sẽ đồng thời kích hoạt hai dòng mã độc với tính năng chuyên biệt để phối hợp xâm nhập:
| Loại mã độc | Vai trò trong chiến dịch | Cơ chế hoạt động chính |
|---|---|---|
| SpyNote | Kiểm soát thiết bị từ xa | Tự động thao tác, âm thầm cài đặt thêm phần mềm độc hại mà không cần mở tính năng chia sẻ màn hình. |
| WindRelay | Đọc và truyền dữ liệu thẻ | Kích hoạt tính năng NFC để đọc thông tin thẻ ngân hàng và truyền dữ liệu về thiết bị giả lập của tin tặc. |
Trong quá trình tương tác, kẻ lừa đảo sẽ hướng dẫn nạn nhân áp thẻ ngân hàng vào mặt lưng điện thoại với lý do thực hiện quy trình xác minh thông tin. Ngay lập tức, mã độc WindRelay sẽ quét toàn bộ dữ liệu thẻ chip thông qua cảm ứng NFC và truyền trực tiếp về thiết bị giả lập của tin tặc đặt ở vị trí khác. Nhờ dữ liệu này, kẻ gian có thể dễ dàng khởi tạo giao dịch thanh toán hoặc rút tiền mà không cần giữ thẻ vật lý.
Các chuyên gia an ninh mạng từ Group-IB đưa ra cảnh báo rằng nguy cơ tài chính không chỉ dừng lại ở việc rút sạch số dư trong tài khoản thanh toán. Bằng quyền kiểm soát thiết bị toàn diện từ mã độc SpyNote, kẻ gian còn có khả năng tự động đăng ký các khoản vay gian lận đứng tên nạn nhân trên các ứng dụng tài chính.
Để bảo vệ tài sản và thông tin cá nhân trước phương thức tấn công công nghệ cao này, người dùng thiết bị Android cần tuân thủ các nguyên tắc an toàn sau: