Điện thoại phát hiện dấu hiệu này, gọi cho ngân hàng báo đóng tài khoản ngay lập tức nếu không muốn mất tiền

Một thủ đoạn mã độc mới mới cực kỳ nguy hiểm vừa được cảnh báo với khả năng âm thầm nhân bản ứng dụng ngân hàng để rút sạch tiền trong tài khoản. Người dùng cần hết sức cảnh giác khi phát hiện điện thoại có dấu hiệu này.

Mã độc Gigabud có thể nhân bản ứng dụng ngân hàng trên điện thoại Android

Người dùng điện thoại Android đang được cảnh báo về Gigabud, một loại mã độc có phương thức hoạt động tinh vi, có khả năng tạo bản sao ứng dụng ngân hàng ngay trên thiết bị để hỗ trợ thực hiện các giao dịch trái phép.

Theo cảnh báo mới nhất từ các chuyên gia bảo mật tại Group-IB, Gigabud không chỉ tập trung vào việc đánh cắp thông tin đăng nhập như nhiều loại mã độc khác. Sau khi xâm nhập thiết bị, mã độc này có thể triển khai thêm công cụ hỗ trợ, tạo một môi trường riêng trên điện thoại và nhân bản ứng dụng ngân hàng mục tiêu.

Gigabud xâm nhập thiết bị qua APK giả mạo

Quá trình lây nhiễm thường bắt đầu khi người dùng được dụ cài đặt các tệp APK từ những nguồn bên ngoài cửa hàng ứng dụng chính thức.

Các đối tượng phát tán có thể ngụy trang ứng dụng độc hại dưới dạng những ứng dụng được cho là phục vụ cơ quan thuế, dịch vụ công, cơ quan nhà nước hoặc hãng hàng không. Những đường dẫn tải ứng dụng này thường được gửi thông qua các tin nhắn có nội dung lừa đảo.

Sau khi người dùng cài đặt và vô tình cấp những quyền truy cập đặc biệt, chẳng hạn quyền Trợ năng (Accessibility) hoặc quyền hiển thị đè lên ứng dụng khác, Gigabud có thể bắt đầu thu thập thông tin trên thiết bị.

Mã độc sử dụng các giao diện giả mạo để tìm cách lấy thông tin đăng nhập, mã PIN thiết bị và những dữ liệu có thể phục vụ cho các hoạt động tiếp theo.

Nhân bản ứng dụng ngân hàng trong hồ sơ riêng

Điểm đáng chú ý trong phương thức hoạt động của Gigabud là khả năng tự động cài đặt công cụ có tên Vwork.

Theo Group-IB, Vwork là một phiên bản độc hại được tinh chỉnh từ tiện ích mã nguồn mở Shelter. Công cụ này có thể tạo một “hồ sơ công việc” mới trên thiết bị Android của nạn nhân.

Sau đó, kẻ tấn công có thể đưa bản sao của ứng dụng ngân hàng mục tiêu vào hồ sơ này.

Việc tạo thêm môi trường riêng cho phép các đối tượng tìm cách điều khiển thiết bị từ xa và thực hiện các thao tác liên quan đến giao dịch. Trong một số trường hợp, những hoạt động này có thể được che khuất phía sau màn hình đen, khiến người dùng tưởng rằng điện thoại đang tắt, không hoạt động hoặc bị treo.

Đây là điểm khiến phương thức tấn công của Gigabud trở nên đáng chú ý, bởi người dùng có thể không nhận ra các thao tác đang được thực hiện trên thiết bị của mình.

Lợi dụng tính năng phân tách hồ sơ của Android

Theo các chuyên gia bảo mật, Gigabud đang lợi dụng chính cơ chế phân tách hồ sơ được Android thiết kế nhằm bảo vệ dữ liệu giữa môi trường cá nhân và công việc.

Về nguyên bản, tính năng này được xây dựng để tách biệt dữ liệu và ứng dụng giữa các hồ sơ khác nhau trên cùng một thiết bị. Tuy nhiên, trong trường hợp bị mã độc lợi dụng, cơ chế này có thể tạo thêm một lớp che giấu cho các hoạt động đáng ngờ.

Do các ứng dụng và dữ liệu giữa hai hồ sơ được phân tách, những công cụ bảo mật trên thiết bị cũng như một số giải pháp chống gian lận của ngân hàng có thể gặp khó khăn khi xác định mối liên hệ giữa hoạt động bất thường trong hồ sơ cá nhân và các giao dịch diễn ra ở hồ sơ được tạo thêm.

Xuất hiện ứng dụng ngân hàng thứ hai là dấu hiệu đáng chú ý

Một trong những dấu hiệu người dùng cần đặc biệt lưu ý là sự xuất hiện bất thường của một bản sao ứng dụng ngân hàng trên điện thoại hoặc một “hồ sơ công việc” mà bản thân không chủ động tạo.

Nếu phát hiện những dấu hiệu này, người dùng cần kiểm tra ngay các ứng dụng mới cài đặt, quyền truy cập đặc biệt và những thay đổi bất thường trong phần cài đặt thiết bị.

Để hạn chế nguy cơ bị nhiễm Gigabud hoặc các loại mã độc tương tự, người dùng Android được khuyến cáo không tải và cài đặt tệp APK từ các đường dẫn không rõ nguồn gốc.

Đặc biệt, người dùng cần thận trọng với những ứng dụng tự giới thiệu là ứng dụng của cơ quan nhà nước, đơn vị giao hàng, ngân hàng hoặc các tổ chức quen thuộc nhưng lại yêu cầu tải trực tiếp từ một đường link được gửi qua tin nhắn.

Người dùng cũng không nên tùy tiện cấp quyền Trợ năng hoặc quyền hiển thị đè lên ứng dụng khác cho các ứng dụng không thực sự cần những quyền này, nhất là khi ứng dụng được cài đặt từ nguồn ngoài cửa hàng chính thức.

Nghi nhiễm mã độc cần nhanh chóng bảo vệ tài khoản

Trong trường hợp nghi ngờ đã cài đặt một ứng dụng bất thường và cấp cho ứng dụng những quyền truy cập nguy hiểm, người dùng cần nhanh chóng thực hiện các biện pháp bảo vệ tài sản.

Trước tiên, người dùng nên liên hệ trực tiếp với ngân hàng thông qua số điện thoại hoặc kênh liên lạc chính thức để thông báo tình hình và đề nghị tạm khóa tài khoản hoặc áp dụng biện pháp bảo vệ phù hợp.

Sau đó, kiểm tra phần cài đặt của điện thoại để thu hồi các quyền truy cập đặc biệt đã cấp cho ứng dụng đáng ngờ, đồng thời gỡ bỏ ứng dụng nếu xác định không an toàn.

Đối với trường hợp nghi ngờ thiết bị đã bị kiểm soát hoặc không thể xác định chính xác mức độ ảnh hưởng, người dùng nên sao lưu những dữ liệu cần thiết và cân nhắc khôi phục cài đặt gốc để loại bỏ các ứng dụng và thiết lập bất thường.

Quan trọng nhất, người dùng không nên tiếp tục đăng nhập ngân hàng hoặc thực hiện các giao dịch tài chính trên thiết bị đang có dấu hiệu bị xâm nhập cho đến khi thiết bị và tài khoản được kiểm tra, bảo vệ đầy đủ.

Minh Tuyến

Theo Tạp chí Sở hữu trí tuệ & Sáng tạo (Đăng: 14/9/2026 |09:05)