Trojan độc hại mới Crocodilus lợi dụng khả năng truy cập để đánh cắp thông tin ngân hàng và tiền điện tử trên Android
Trojan độc hại mới Crocodilus lợi dụng khả năng truy cập để đánh cắp thông tin ngân hàng và tiền điện tử trên Android
Một loại Trojan mới mang tên Crocodilus vừa được phát hiện, lợi dụng các dịch vụ trợ năng trên Android để đánh cắp dữ liệu cá nhân và tài chính của người dùng. Theo báo cáo từ trang tin bảo mật The Hacker News, phần mềm trojan độc hại này có thể kiểm soát hoàn toàn thiết bị bị lây nhiễm.
Crocodilus xuất hiện không phải như một bản sao đơn giản, mà là một mối đe dọa hoàn chỉnh ngay từ đầu, được trang bị các kỹ thuật hiện đại như điều khiển từ xa, lớp phủ màn hình đen và thu thập dữ liệu nâng cao thông qua ghi nhật ký khả năng truy cập. Giống như các trojan ngân hàng khác cùng loại, phần mềm độc hại này được thiết kế để tạo điều kiện cho việc chiếm đoạt thiết bị (DTO) và cuối cùng là thực hiện các giao dịch gian lận.
Phân tích mã nguồn và thông báo gỡ lỗi cho thấy tác giả phần mềm độc hại này nói tiếng Thổ Nhĩ Kỳ. Trojan này ngụy trang thành Google Chrome (tên gói: "quizzical.washbowl.calamity"), hoạt động như một trình thả có khả năng vượt qua các hạn chế của Android 13+.
Sau khi cài đặt và khởi chạy, ứng dụng sẽ yêu cầu cấp quyền cho các dịch vụ khả năng truy cập của Android, sau đó liên hệ với máy chủ từ xa để nhận thêm hướng dẫn, danh sách các ứng dụng tài chính sẽ bị nhắm mục tiêu và lớp phủ HTML sẽ được sử dụng để đánh cắp thông tin đăng nhập.
Crocodilus cũng có khả năng nhắm mục tiêu vào ví tiền điện tử bằng lớp phủ, thay vì tạo trang đăng nhập giả để thu thập thông tin đăng nhập, lớp phủ này sẽ hiển thị thông báo cảnh báo yêu cầu nạn nhân sao lưu cụm từ hạt giống trong vòng 12 giờ, nếu không sẽ có nguy cơ mất quyền truy cập vào ví.
Khi phân tích cụ thể chức năng của Crocodilus, các nhà bảo mật cho biết, trojan này có khả năng thực hiện một loạt các hoạt động cụ thể như sau:
- Khởi chạy ứng dụng được chỉ định
- Tự xóa khỏi thiết bị
- Đăng thông báo đẩy
- Gửi tin nhắn SMS đến tất cả/chọn danh bạ
- Lấy danh sách danh bạ
- Nhận danh sách các ứng dụng đã cài đặt
- Nhận tin nhắn SMS
- Yêu cầu quyền Quản trị viên thiết bị
- Bật lớp phủ đen
- Cập nhật cài đặt máy chủ C2
- Bật/tắt âm thanh
- Bật/tắt ghi phím
- Tự biến mình thành trình quản lý SMS mặc định
Nói chung, Trojan Crocodilus sẽ lây nhiễm thông qua ứng dụng giả mạo, dụ dỗ người dùng cấp quyền trợ năng. Khi có quyền này, phần mềm độc hại này có thể:
-
Ghi lại thao tác nhập bàn phím, đánh cắp mật khẩu và thông tin đăng nhập.
-
Chụp màn hình và gửi dữ liệu về máy chủ của kẻ tấn công.
-
Chiếm quyền điều khiển thiết bị, thực hiện giao dịch gian lận.
Các chuyên gia an ninh mạng cảnh báo rằng Trojan này đang nhắm vào người dùng Android trên toàn cầu, đặc biệt là những ai tải ứng dụng ngoài Google Play Store hoặc nhấp vào liên kết lạ.
Người dùng cần cảnh giác và thực hiện các biện pháp bảo vệ để tránh trở thành nạn nhân.
Hương - TheoTheHackerNews
Tin liên quan:
Sau ngày 30/06/2025, các dòng sản phẩm bảo mật doanh nghiệp của Kaspersky hiện tại sẽ được thay thế bởi bộ giải pháp Kaspersky Next hiện đại và mạnh...
Chi tiếtCác doanh nghiệp tại Đông Nam Á (SEA) tiếp tục đối mặt với làn sóng tấn công ransomware (mã độc tống tiền) gia tăng mạnh trong năm 2024. Theo báo cáo...
Chi tiếtNăm 2024, khi các giao dịch tài chính số phát triển mạnh mẽ và mở rộng trên toàn cầu, tội phạm mạng đã nhanh chóng chuyển hướng tấn công sang thiết...
Chi tiết