Một số chiến dịch mã độc mới đang lợi dụng ứng dụng giả mạo và công nghệ NFC để thu thập dữ liệu thẻ ngân hàng. Người dùng có thể bị kiểm soát thiết bị sau khi cài ứng dụng theo hướng dẫn của kẻ gian.

Các chuyên gia an ninh mạng cảnh báo một hình thức tấn công mới nhắm vào người dùng điện thoại, trong đó kẻ gian kết hợp kỹ thuật lừa đảo qua điện thoại với mã độc và công nghệ NFC để tìm cách đánh cắp dữ liệu liên quan đến thẻ ngân hàng.

Theo Group-IB, kẻ tấn công thường bắt đầu bằng việc giả danh nhân viên ngân hàng hoặc một đơn vị cung cấp dịch vụ để tạo lòng tin. Sau đó, chúng yêu cầu nạn nhân cài một ứng dụng với lý do xác minh tài khoản, xử lý giao dịch hoặc tăng cường bảo mật.

Khi ứng dụng độc hại được cài đặt, kẻ gian có thể tìm cách giành quyền kiểm soát thiết bị thông qua các công cụ điều khiển từ xa như SpyNote.

Từ đây, mã độc có thể tiếp tục khai thác các quyền được cấp trên điện thoại để theo dõi thao tác của người dùng hoặc thu thập dữ liệu.

Một số ứng dụng được thiết kế để tạo cảm giác giống phần mềm quen thuộc, khiến người dùng khó nhận biết ngay nguy cơ.

Điểm đáng chú ý là người dùng không nhất thiết phải bị lừa lấy mật khẩu ngay từ đầu. Chỉ cần cài ứng dụng và cấp những quyền mà kẻ gian yêu cầu, thiết bị đã có thể trở thành công cụ phục vụ cho các bước tấn công tiếp theo.

Đặc biệt, những ứng dụng yêu cầu quyền Trợ năng (Accessibility) hoặc quyền kiểm soát thiết bị cần được xem xét kỹ. Đây là những quyền có khả năng cho phép ứng dụng quan sát hoặc thực hiện một số thao tác thay người dùng.

Group-IB cho biết các cuộc tấn công còn có thể tận dụng NFC, công nghệ thường được sử dụng cho các giao dịch không tiếp xúc.

Trong kịch bản này, mã độc tìm cách thu thập dữ liệu trong quá trình giao tiếp giữa thẻ không tiếp xúc và điện thoại. Dữ liệu sau đó có thể được chuyển tiếp đến một thiết bị khác do kẻ tấn công kiểm soát.

Điều đó tạo ra mô hình tấn công được gọi là NFC relay. Một thiết bị có thể đóng vai trò nhận dữ liệu từ thẻ của nạn nhân, trong khi thiết bị khác được sử dụng để thực hiện giao dịch.

Hai thiết bị không nhất thiết phải ở cùng một địa điểm. Dữ liệu có thể được chuyển qua hạ tầng do kẻ tấn công kiểm soát.

Cách thức này khác với việc lấy cắp trực tiếp thẻ vật lý. Kẻ gian tìm cách khai thác quá trình giao tiếp không dây giữa thẻ và thiết bị thay vì nhất thiết phải chiếm giữ chiếc thẻ.

Theo Group-IB, đã có 23 mẫu mã độc WindRelay được xác định trên VirusTotal trong giai đoạn từ tháng 11/2025 đến tháng 7/2026, nhắm vào người dùng tại Czechia, Slovakia và Slovenia. Con số này cho thấy công cụ phục vụ hình thức tấn công đang được phát triển và phân phối với quy mô đáng chú ý.

Để đưa ứng dụng độc hại vào điện thoại, kẻ gian thường không tiếp cận trực tiếp bằng cách yêu cầu người dùng tải một phần mềm xa lạ.

Thay vào đó, chúng có thể gọi điện hoặc gửi tin nhắn trước, sử dụng thông tin cá nhân đã thu thập để tạo cảm giác đây là một cuộc liên hệ hợp pháp.

Sau khi tạo được lòng tin, kẻ gian đưa ra một lý do cần xử lý ngay, chẳng hạn xác minh tài khoản, hủy giao dịch, nâng cấp bảo mật hoặc giải quyết khoản vay.

Người dùng sau đó được hướng dẫn cài ứng dụng hoặc cấp thêm quyền trên điện thoại.

Đây là điểm khiến hình thức tấn công trở nên khó nhận biết. Nạn nhân tự thực hiện các bước cài đặt thay vì bị buộc phải cài phần mềm.

Trong một số trường hợp, thiết bị sau khi bị kiểm soát còn có thể được sử dụng để thực hiện các thao tác liên quan đến tài chính.

Vì vậy, rủi ro không chỉ nằm ở tên gọi hoặc giao diện của ứng dụng. Cách ứng dụng được đưa đến thiết bị và những quyền mà ứng dụng yêu cầu cũng là dấu hiệu cần được kiểm tra.

Người dùng Android không nên cài các tệp APK được gửi qua tin nhắn, email hoặc đường link từ nguồn không xác định.

Nếu người tự xưng là nhân viên ngân hàng yêu cầu cài ứng dụng để xác minh tài khoản hoặc xử lý giao dịch, người dùng nên dừng cuộc trao đổi và tự liên hệ ngân hàng thông qua số điện thoại, ứng dụng hoặc website chính thức.

Nếu đã cài ứng dụng theo hướng dẫn của người lạ, người dùng không nên tiếp tục đăng nhập ngân hàng hoặc thực hiện giao dịch trên thiết bị đó.

Trước tiên, cần kiểm tra các quyền mà ứng dụng đã được cấp và thu hồi những quyền bất thường. Đặc biệt cần chú ý quyền Trợ năng, quyền đọc tin nhắn, quyền hiển thị trên ứng dụng khác và quyền quản trị thiết bị.

Nếu ứng dụng không thể gỡ bằng cách thông thường, có thể cần khởi động điện thoại ở chế độ an toàn để xóa ứng dụng. Trong trường hợp nghi ngờ thiết bị đã bị kiểm soát nghiêm trọng, khôi phục cài đặt gốc có thể là phương án cần cân nhắc.

Nếu người dùng đã đăng nhập tài khoản ngân hàng, cung cấp thông tin thẻ hoặc thực hiện giao dịch sau khi cài ứng dụng đáng ngờ, cần liên hệ ngay với ngân hàng qua kênh chính thức để khóa thẻ, tài khoản hoặc các dịch vụ thanh toán có nguy cơ bị lợi dụng.

Các mật khẩu quan trọng cũng nên được thay đổi trên một thiết bị khác được xác định là an toàn.

Việc kiểm tra lịch sử giao dịch sau đó giúp phát hiện sớm những hoạt động bất thường.

Trong những cuộc gọi có yêu cầu cài ứng dụng, cấp quyền điều khiển điện thoại hoặc cung cấp thông tin tài chính, yếu tố cần được ưu tiên không phải là lời thúc giục của người gọi mà là việc xác minh thông tin qua kênh chính thức.

Kẻ gian càng tạo ra cảm giác “khẩn cấp”, người dùng càng cần dừng lại để kiểm tra. Chỉ một thao tác cài đặt tưởng như phục vụ xác minh tài khoản cũng có thể trở thành điểm bắt đầu của một chuỗi tấn công trên chính thiết bị của nạn nhân.

 Tâm Thanh (tổng hợp)