Kaspersky cảnh báo mã độc đánh cắp tiền điện tử trong bộ tạo ứng dụng Android và iOS

Kai Phạm

Thứ tư, 05/02/2025 07:00 (GMT+7)

Một số bộ công cụ phát triển phần mềm độc hại (malicious SDK) được sử dụng để tạo ứng dụng trên Google Play Store và Apple App Store đã bị phát hiện quét hình ảnh của người dùng để tìm cụm từ khôi phục ví tiền điện tử, nhằm chiếm đoạt tài sản, theo cảnh báo từ công ty an ninh mạng Kaspersky Labs.

Trong báo cáo ngày 4/2, các chuyên gia Sergey Puzan và Dmitry Kalinin của Kaspersky cho biết mã độc có tên SparkCat khi lây nhiễm vào thiết bị sẽ sử dụng công nghệ đánh cắp thông tin thông qua nhận diện ký tự quang học (OCR) để tìm kiếm hình ảnh chứa các từ khóa cụ thể bằng nhiều ngôn ngữ khác nhau.

Một người dùng đã trở thành nạn nhân của phần mềm độc hại đã để lại đánh giá của Google trên trang Ứng dụng | Nguồn: Kaspersky Labs

“Những kẻ tấn công chỉ cần đánh cắp cụm từ khôi phục ví tiền điện tử là đã có thể kiểm soát hoàn toàn ví của nạn nhân và tiến hành chiếm đoạt tài sản,” Puzan và Kalinin viết.

Không chỉ giới hạn ở cụm từ khôi phục, mã độc này còn có khả năng thu thập các thông tin nhạy cảm khác từ thư viện ảnh của người dùng, chẳng hạn như nội dung tin nhắn hay mật khẩu hiển thị trên ảnh chụp màn hình.

Cảnh báo và khuyến nghị bảo mật

Các chuyên gia từ Kaspersky khuyến cáo người dùng không nên lưu trữ thông tin quan trọng trong ảnh chụp màn hình hoặc thư viện ảnh trên điện thoại. Thay vào đó, họ nên sử dụng các ứng dụng quản lý mật khẩu chuyên dụng và nhanh chóng gỡ bỏ bất kỳ ứng dụng khả nghi nào.

Theo Kaspersky, mã độc SparkCat trên các ứng dụng Android sử dụng một thành phần Java có tên Spark, được ngụy trang dưới dạng mô-đun phân tích dữ liệu. Thành phần này được điều khiển thông qua tệp cấu hình mã hóa lưu trữ trên GitLab, cho phép kẻ tấn công gửi lệnh và cập nhật hoạt động từ xa.

Công nghệ nhận diện ký tự của Google ML Kit OCR được tích hợp vào mô-đun mạng để trích xuất văn bản từ hình ảnh trên thiết bị đã nhiễm, tìm kiếm cụm từ khôi phục ví tiền điện tử. Sau đó, chúng có thể sử dụng cụm từ này để truy cập ví tiền điện tử của nạn nhân mà không cần biết mật khẩu.

Quy mô và phương thức tấn công

Theo Kaspersky, mã độc này đã hoạt động từ ít nhất tháng 3/2024, với khoảng 242.000 lượt tải xuống, chủ yếu nhắm vào người dùng Android và iOS tại châu Âu và châu Á.

Mã độc được phát hiện trong hàng chục ứng dụng trên cả Google Play Store và Apple App Store, bao gồm cả những ứng dụng hợp pháp và ứng dụng giả mạo. Điểm chung của các ứng dụng này là đều sử dụng ngôn ngữ lập trình Rust – vốn hiếm gặp trên ứng dụng di động, có khả năng hoạt động đa nền tảng và được che giấu bằng kỹ thuật làm rối mã (obfuscation), khiến việc phân tích và phát hiện vô cùng phức tạp.

Kaspersky Labs đã tìm thấy các ứng dụng giả mạo có chứa SparkCat trên cả Google Play Store và Apple App Store | Nguồn: Kaspersky Labs

Hiện vẫn chưa rõ các ứng dụng này bị nhiễm mã độc thông qua tấn công chuỗi cung ứng hay do chính các nhà phát triển cố tình tích hợp mã độc vào. Một số ứng dụng trông có vẻ hợp pháp, chẳng hạn như dịch vụ giao đồ ăn, trong khi những ứng dụng khác rõ ràng được thiết kế để lừa người dùng, chẳng hạn như nhiều ứng dụng nhắn tin giả mạo tích hợp tính năng AI từ cùng một nhà phát triển.

Mặc dù chưa thể xác định được chính xác nhóm đứng sau, Puzan và Kalinin phát hiện nhiều chú thích và mô tả lỗi bằng tiếng Trung trong mã nguồn, điều này cho thấy kẻ phát triển mã độc có thể thành thạo tiếng Trung.

Hiện Google và Apple chưa đưa ra phản hồi nào về vấn đề này.

Disclaimer: Bài viết chỉ có mục đích thông tin, không phải lời khuyên đầu tư. Nhà đầu tư nên tìm hiểu kỹ trước khi ra quyết định. Chúng tôi không chịu trách nhiệm về các quyết định đầu tư của bạn. 

TIN LIÊN QUAN
CÓ THỂ BẠN QUAN TÂM
Cảnh báo: Một số ứng dụng tìm cụm từ hạt giống crypto trong ảnh chụp màn hình điện thoại

Cảnh báo: Một số ứng dụng tìm cụm từ hạt giống crypto trong ảnh chụp màn hình điện thoại

Theo Kaspersky, một số ứng dụng có sẵn trên Google Play Store và Apple App Store chứa các thành phần có khả năng quét hình ảnh chứa cụm từ hạt giống crypto.

CFTC phạt những nhà sáng lập EmpiresX 130 triệu USD trong vụ gian lận crypto

CFTC phạt những nhà sáng lập EmpiresX 130 triệu USD trong vụ gian lận crypto

Ủy ban Giao dịch Hàng hóa Tương lai (CFTC) thông báo, Tòa án liên bang Hoa Kỳ đã ra lệnh phạt và bồi thường hơn 130 triệu USD đối với những nhà sáng lập EmpiresX, nền tảng đầu tư tiền điện tử bất hợp pháp.

Doanh thu từ ransomware giảm 35% trong năm 2024

Doanh thu từ ransomware giảm 35% trong năm 2024

Theo Báo cáo tội phạm tiền điện tử năm 2025 của Chainalysis, ngành crypto ghi nhận ​​các khoản thanh toán liên quan đến ransomware giảm 35% vào năm 2024, từ mức 1,25 tỷ đô la của năm trước xuống còn 813 triệu đô la.

Tài khoản X của sàn Jupiter bị hack để quảng bá memecoin giả mạo

Tài khoản X của sàn Jupiter bị hack để quảng bá memecoin giả mạo

Vào hôm qua (5/2), tài khoản X của Jupiter – sàn giao dịch DEX lớn nhất trên Solana – đã bị tấn công, có dấu hiệu quảng bá meme coin giả mạo.

Hoa Kỳ buộc tội công dân Canada vì vụ hack KyberSwap và Indexed Finance trị giá 65 triệu đô la

Hoa Kỳ buộc tội công dân Canada vì vụ hack KyberSwap và Indexed Finance trị giá 65 triệu đô la

Vào ngày 3 tháng 2, Bộ Tư pháp Hoa Kỳ (DOJ) đã công bố bản cáo trạng tại tòa án liên bang Brooklyn, cáo buộc Andean Medjedovic, một công dân Canada, đã lợi dụng các giao thức tài chính phi tập trung (DeFi) KyberSwap và Indexed Finance để thực hiện hành vi đánh cắp và rửa tiền trị giá lên đến khoảng 65 triệu đô la Mỹ. Các cáo buộc này bao gồm hack, cố gắng tống tiền, rửa tiền và gian lận chuyển tiền.

ZachXBT tiết lộ người dùng Coinbase mất 150 triệu USD do lừa đảo kỹ thuật xã hội

ZachXBT tiết lộ người dùng Coinbase mất 150 triệu USD do lừa đảo kỹ thuật xã hội

Một người dùng Coinbase vừa chịu thiệt hại 110 cbBTC, tương đương 11,5 triệu USD, sau khi trở thành nạn nhân của một vụ lừa đảo kỹ thuật xã hội trên Base—mạng layer-2 của Ethereum do sàn giao dịch này hậu thuẫn.

Ngành crypto khởi đầu năm 2025 với 74 triệu USD bị đánh cắp trong tháng 1: Immunefi

Ngành crypto khởi đầu năm 2025 với 74 triệu USD bị đánh cắp trong tháng 1: Immunefi

Ngành công nghiệp crypto đã khởi động năm 2025 với khoản thiệt hại lên tới 73,9 triệu USD sau 19 vụ tấn công trong tháng 1 – tăng gấp 9 lần so với tháng trước – theo báo cáo mới nhất từ nền tảng cung cấp dịch vụ bảo mật web3 Immunefi.

Hồng Kông cảnh báo hơn 30 nền tảng lừa đảo mạo danh HashKey

Hồng Kông cảnh báo hơn 30 nền tảng lừa đảo mạo danh HashKey

Ủy ban Chứng khoán và Hợp đồng tương lai Hồng Kông (SFC) vừa cảnh báo có thêm 33 trang web đáng ngờ giả mạo HashKey – một trong những sàn giao dịch tiền điện tử được cấp phép tại thành phố, nâng tổng số nền tảng mạo danh bị phát hiện lên 45.

Token scam tăng vọt khi AI DeepSeek phổ biến

Token scam tăng vọt khi AI DeepSeek phổ biến

Các token “DeepSeek” độc hại đã tăng vọt trong 24 giờ qua khi công ty AI của Trung Quốc này thu hút sự chú ý lớn.

Ngôi sao Breaking Bad bị hack tài khoản X lần thứ hai để pump & dump memecoin

Ngôi sao Breaking Bad bị hack tài khoản X lần thứ hai để pump & dump memecoin

Dean Norris, nam diễn viên nổi tiếng với vai Hank Schrader trong Breaking Bad, đã trở thành nạn nhân của một vụ tấn công tài khoản X lần thứ hai trong sáu tháng qua. Các hacker đã chiếm quyền kiểm soát tài khoản của ông để quảng cáo cho một loại memecoin giả mang tên Dean, giúp đồng tiền này tạm thời đạt vốn hóa 7 triệu đô la trước khi sụp đổ mạnh sau khi Norris khẳng định đây là một vụ lừa đảo.

Tin crypto mới nhất