Mã độc Android mới kết hợp SpyNote và WindRelay nhằm đánh cắp dữ liệu thẻ ngân hàng qua NFC
Chiến dịch tấn công mạng mới trên Android kết hợp bộ đôi mã độc SpyNote và WindRelay nhằm chiếm quyền điều khiển và đọc dữ liệu thẻ ngân hàng từ xa qua NFC.
Một chiến dịch tấn công công nghệ cao vừa bị các chuyên gia an ninh mạng phát hiện trên hệ điều hành Android. Tin tặc đã kết hợp tinh vi hai loại mã độc nguy hiểm nhằm đọc dữ liệu thẻ ngân hàng thông qua công nghệ giao tiếp trường gần (NFC), cho phép chúng thực hiện các giao dịch gian lận hoặc rút sạch tiền trong tài khoản của nạn nhân.
Kịch bản lừa đảo tinh vi bằng tệp APK cá nhân hóa
Theo cảnh báo từ tổ chức an ninh mạng The Hacker News, phương thức tấn công thường bắt đầu bằng thao túng tâm lý. Kẻ gian chủ động liên hệ với nạn nhân qua cuộc gọi hoặc tin nhắn giả danh nhân viên ngân hàng, lấy lý do xử lý sự cố tài khoản, xác minh danh tính hoặc bảo vệ thẻ.
Khi đã tạo được sự tin tưởng, tin tặc sẽ gửi một đường link dẫn đến tệp cài đặt định dạng APK nằm ngoài cửa hàng Google Play và yêu cầu nạn nhân tải về thiết bị. Đáng chú ý, tệp APK này đã được cá nhân hóa khi đặt tên trùng khớp hoàn toàn với tên của nạn nhân. Điều này dễ khiến nhiều người lầm tưởng đây là ứng dụng chính chủ do ngân hàng cung cấp, trong khi thực chất tin tặc đã thu thập thông tin cá nhân của họ từ trước.

Cơ chế phối hợp tác chiến của bộ đôi mã độc SpyNote và WindRelay
Sau khi tệp cài đặt độc hại được khởi chạy trên điện thoại Android, hệ thống sẽ đồng thời kích hoạt hai dòng mã độc với tính năng chuyên biệt để phối hợp xâm nhập:
| Loại mã độc | Vai trò trong chiến dịch | Cơ chế hoạt động chính |
|---|---|---|
| SpyNote | Kiểm soát thiết bị từ xa | Tự động thao tác, âm thầm cài đặt thêm phần mềm độc hại mà không cần mở tính năng chia sẻ màn hình. |
| WindRelay | Đọc và truyền dữ liệu thẻ | Kích hoạt tính năng NFC để đọc thông tin thẻ ngân hàng và truyền dữ liệu về thiết bị giả lập của tin tặc. |
Trong quá trình tương tác, kẻ lừa đảo sẽ hướng dẫn nạn nhân áp thẻ ngân hàng vào mặt lưng điện thoại với lý do thực hiện quy trình xác minh thông tin. Ngay lập tức, mã độc WindRelay sẽ quét toàn bộ dữ liệu thẻ chip thông qua cảm ứng NFC và truyền trực tiếp về thiết bị giả lập của tin tặc đặt ở vị trí khác. Nhờ dữ liệu này, kẻ gian có thể dễ dàng khởi tạo giao dịch thanh toán hoặc rút tiền mà không cần giữ thẻ vật lý.
Hậu quả tài chính nghiêm trọng từ đòn tấn công NFC
Các chuyên gia an ninh mạng từ Group-IB đưa ra cảnh báo rằng nguy cơ tài chính không chỉ dừng lại ở việc rút sạch số dư trong tài khoản thanh toán. Bằng quyền kiểm soát thiết bị toàn diện từ mã độc SpyNote, kẻ gian còn có khả năng tự động đăng ký các khoản vay gian lận đứng tên nạn nhân trên các ứng dụng tài chính.
Biện pháp phòng ngừa và xử lý sự cố khẩn cấp
Để bảo vệ tài sản và thông tin cá nhân trước phương thức tấn công công nghệ cao này, người dùng thiết bị Android cần tuân thủ các nguyên tắc an toàn sau:
- Nói không với tệp APK lạ: Tuyệt đối không nhấp vào đường link lạ hoặc tải xuống các tệp cài đặt ngoài cửa hàng chính thức Google Play.
- Bảo mật thẻ và mã giao dịch: Không áp thẻ ngân hàng vào điện thoại theo yêu cầu của bất kỳ ai qua điện thoại. Không cung cấp mã PIN, OTP hoặc cấp quyền truy cập thiết bị cho các phần mềm không rõ nguồn gốc.
- Quy trình xử lý khẩn cấp: Ngân hàng không bao giờ yêu cầu khách hàng cài đặt ứng dụng lạ hay cấp quyền điều khiển máy từ xa. Trường hợp nghi ngờ đã cài phải tệp độc hại, lập tức ngắt toàn bộ kết nối Internet (Wi-Fi, 4G/5G) và liên hệ ngay tổng đài ngân hàng để khóa tài khoản.