Threat Fabric cảnh báo phần mềm ‘Crocodilus’ trên Android có thể chiếm quyền điều khiển điện thoại để đánh cắp tiền điện tử

Kai Phạm

Thứ hai, 31/03/2025 07:00 (GMT+7)

Công ty an ninh mạng Threat Fabric vừa công bố phát hiện về một loại phần mềm độc hại mới nhắm vào thiết bị di động. Phần mềm này có khả năng tạo lớp phủ giả mạo trên một số ứng dụng nhằm lừa đảo người dùng Android, buộc họ cung cấp (seed phrase) cụm từ khôi phục ví tiền điện tử, đồng thời chiếm quyền kiểm soát thiết bị.

Theo báo cáo ngày 28 tháng 3 của Threat Fabric, phần mềm độc hại mang tên Crocodilus sử dụng lớp phủ màn hình để đưa ra cảnh báo giả, yêu cầu người dùng sao lưu khóa ví tiền điện tử trong một khoảng thời gian nhất định, nếu không họ có thể mất quyền truy cập.

“Khi nạn nhân nhập mật khẩu ứng dụng, lớp phủ sẽ hiển thị thông báo: ‘Hãy sao lưu khóa ví trong cài đặt trong vòng 12 giờ. Nếu không, ứng dụng sẽ được đặt lại và bạn có thể mất quyền truy cập vào ví’,” Threat Fabric cho biết.

“Thủ đoạn tấn công dựa trên kỹ thuật xã hội này hướng dẫn nạn nhân đến phần cài đặt hiển thị cụm từ khôi phục, tạo điều kiện cho Crocodilus thu thập thông tin thông qua trình ghi nhật ký trợ năng.”

Khi kẻ tấn công có được cụm từ khôi phục, chúng có thể chiếm toàn quyền kiểm soát ví và “rút sạch” tài sản bên trong.

Threat Fabric nhận định, dù Crocodilus là một phần mềm độc hại mới, nó đã sở hữu đầy đủ các tính năng tinh vi của mã độc ngân hàng hiện đại. Các đặc điểm bao gồm tấn công lớp phủ, thu thập dữ liệu nâng cao bằng cách chụp màn hình thông tin nhạy cảm như mật khẩu, cũng như khả năng truy cập từ xa để kiểm soát thiết bị bị nhiễm.

Quá trình lây nhiễm ban đầu xảy ra khi người dùng vô tình tải phần mềm độc hại này thông qua các ứng dụng khác có thể vượt qua hệ thống bảo mật của Android 13, theo Threat Fabric. Sau khi được cài đặt, Crocodilus yêu cầu kích hoạt dịch vụ trợ năng, giúp tin tặc giành quyền kiểm soát thiết bị.

“Khi được cấp quyền, phần mềm độc hại sẽ kết nối với máy chủ điều khiển (C2) để nhận chỉ thị, bao gồm danh sách các ứng dụng mục tiêu và lớp phủ giả mạo sẽ được sử dụng,” Threat Fabric giải thích.

Sau khi cài đặt, Crocodilus yêu cầu bật dịch vụ trợ năng, cấp cho hacker quyền truy cập vào thiết bị | Nguồn: Threat Fabric

Phần mềm này hoạt động liên tục, theo dõi các ứng dụng đang chạy và hiển thị lớp phủ để đánh cắp thông tin đăng nhập. Khi một ứng dụng ngân hàng hoặc tiền điện tử bị nhắm mục tiêu được mở, lớp phủ giả lập sẽ xuất hiện, đồng thời tắt âm thanh trên thiết bị, giúp tin tặc bí mật chiếm quyền điều khiển.

“Với thông tin cá nhân và dữ liệu đăng nhập bị đánh cắp, kẻ tấn công có thể giành toàn quyền kiểm soát thiết bị của nạn nhân thông qua tính năng truy cập từ xa tích hợp sẵn, thực hiện các giao dịch gian lận mà không bị phát hiện,” Threat Fabric cảnh báo.

Nhóm Tình báo Mối đe dọa Di động của Threat Fabric cho biết, phần mềm độc hại này hiện đang nhắm đến người dùng tại Thổ Nhĩ Kỳ và Tây Ban Nha, nhưng nhiều khả năng phạm vi tấn công sẽ tiếp tục mở rộng trong thời gian tới.

Họ cũng suy đoán rằng các nhà phát triển Crocodilus có thể là người nói tiếng Thổ Nhĩ Kỳ, dựa trên các ghi chú trong mã nguồn. Ngoài ra, một hacker có biệt danh Sybra hoặc một tin tặc khác đang thử nghiệm phần mềm mới có thể là kẻ đứng sau chiến dịch tấn công này.

“Sự xuất hiện của Trojan ngân hàng di động Crocodilus đánh dấu một bước leo thang đáng kể trong mức độ tinh vi và nguy cơ từ các phần mềm độc hại hiện đại.”

“Với khả năng chiếm quyền điều khiển thiết bị tiên tiến, tính năng điều khiển từ xa và các cuộc tấn công lớp phủ đen ngay từ những phiên bản đầu tiên, Crocodilus thể hiện một mức độ hoàn thiện hiếm thấy trong các mối đe dọa mới được phát hiện,” Threat Fabric kết luận.

Disclaimer: Bài viết chỉ có mục đích thông tin, không phải lời khuyên đầu tư. Nhà đầu tư nên tìm hiểu kỹ trước khi ra quyết định. Chúng tôi không chịu trách nhiệm về các quyết định đầu tư của bạn.

Tham gia Telegram: https://t.me/cafebitcoinviet

Tham gia Telegram: https://t.me/cafebitcoinviet

TIN LIÊN QUAN
Tin vắn Crypto 19/04: Bitcoin có khả năng lấy lại mốc $100.000 trước khi kết thúc 2025 cùng tin tức Ethereum, XRP, Solana, Binance, Astar, ADA, Stablecoin, Aptos

Tin vắn Crypto 19/04: Bitcoin có khả năng lấy lại mốc $100.000 trước khi kết thúc 2025 cùng tin tức Ethereum, XRP, Solana, Binance, Astar, ADA, Stablecoin, Aptos

Từ nhận định Bitcoin có khả năng lấy lại mốc $100.000 trước khi kết thúc 2025 đến Astar giới thiệu mô hình Dynamic Tokenomics, sau đây là một số tin tức nổi bật trên thị trường crypto.

Cá voi xả hàng, TRX lao dốc – Nhà đầu tư nhỏ lẻ liệu có trụ nổi?

Cá voi xả hàng, TRX lao dốc – Nhà đầu tư nhỏ lẻ liệu có trụ nổi?

Tin tức TRON (TRX) 7 giờ trước

Thời gian gần đây, TRON (TRX) đã chứng kiến sự gia tăng mạnh mẽ về số lượng hợp đồng, đạt mức 316.072 trong chu kỳ tăng giá.

Hàng tỷ đô la quyền chọn Bitcoin và ETH sẽ hết hạn hôm nay: Dự báo biến động mạnh?

Hàng tỷ đô la quyền chọn Bitcoin và ETH sẽ hết hạn hôm nay: Dự báo biến động mạnh?

Tin tức Bitcoin (BTC) 8 giờ trước

Một phiên giao dịch biến động đang dần hình thành khi 2,02 tỷ đô la trong các quyền chọn Bitcoin và 280 triệu đô la trong các quyền chọn Ethereum (ETH) sẽ hết hạn vào hôm nay.

Hàng tỷ quyền chọn Bitcoin và ETH sẽ hết hạn hôm nay: Dự báo biến động mạnh?

Hàng tỷ quyền chọn Bitcoin và ETH sẽ hết hạn hôm nay: Dự báo biến động mạnh?

Tin tức Bitcoin (BTC) 8 giờ trước

Một phiên giao dịch biến động đang dần hình thành khi 2,02 tỷ đô la trong các quyền chọn Bitcoin và 280 triệu đô la trong các quyền chọn Ethereum (ETH) sẽ hết hạn vào hôm nay.

CÓ THỂ BẠN QUAN TÂM
Brazil tuyên án 171 năm tù cho ba lãnh đạo đứng sau vụ lừa đảo tiền điện tử Braiscompany

Brazil tuyên án 171 năm tù cho ba lãnh đạo đứng sau vụ lừa đảo tiền điện tử Braiscompany

Một tòa án tại Brazil vừa tuyên phạt tổng cộng 171 năm tù đối với ba lãnh đạo chủ chốt của Braiscompany – một trong những vụ lừa đảo tiền điện tử lớn nhất trong lịch sử nước này – sau quá trình xét xử kéo dài.

Sàn eXch tuyên bố đóng cửa sau cáo buộc rửa tiền liên quan vụ hack Bybit

Sàn eXch tuyên bố đóng cửa sau cáo buộc rửa tiền liên quan vụ hack Bybit

Sàn giao dịch tiền điện tử eXch vừa thông báo sẽ ngừng hoạt động kể từ ngày 1/5, sau khi xuất hiện các cáo buộc cho rằng nền tảng này đã được sử dụng để rửa tiền liên quan đến vụ hack sàn Bybit.

Hacker tự ý tạo 5 triệu USD token ZK sau khi chiếm quyền tài khoản quản trị ZKsync

Hacker tự ý tạo 5 triệu USD token ZK sau khi chiếm quyền tài khoản quản trị ZKsync

Ngày 15/4, nền tảng layer-2 ZKSync xác nhận một vụ tấn công nhắm vào tài khoản quản trị, cho phép hacker khai thác hợp đồng phân phối airdrop để tự ý mint số token ZK trị giá 5 triệu USD. Theo thông báo từ tài khoản X chính thức của ZKsync, đây là sự cố riêng lẻ, không ảnh hưởng đến tài sản người dùng.

Tài khoản X của Bộ trưởng Anh bị hack để quảng bá tiền điện tử giả mạo

Tài khoản X của Bộ trưởng Anh bị hack để quảng bá tiền điện tử giả mạo

Tài khoản X của Bộ trưởng Chính phủ Vương quốc Anh Lucy Powell gần đây đã bị hack để quảng bá tiền điện tử giả có tên “$HCC”, tự xưng là coin của “Hạ Viện Anh”.

KiloEx bị hack đến 7 triệu đô la, giá token lao dốc 32%

KiloEx bị hack đến 7 triệu đô la, giá token lao dốc 32%

KiloEx — một nền tảng giao dịch hợp đồng vĩnh viễn mới ra mắt, được hậu thuẫn bởi YZi Labs – đã bị exploit (tấn công khai thác) cross-chain, dẫn đến thiệt hại khoảng 7 triệu đô la.

Dữ liệu người dùng crypto bị rao bán ồ ạt trên dark web, nhiều sàn lớn dính líu

Dữ liệu người dùng crypto bị rao bán ồ ạt trên dark web, nhiều sàn lớn dính líu

Tháng 4 ghi nhận làn sóng rò rỉ dữ liệu người dùng từ các công ty tiền điện tử lớn như Ledger, Gemini và Robinhood bị rao bán tràn lan trên dark web.

Thị trường crypto mất 2 tỷ USD do các vụ tấn công trong quý 1/2025

Thị trường crypto mất 2 tỷ USD do các vụ tấn công trong quý 1/2025

Hơn 2 tỷ USD crypto đã bị mất do các vụ tấn công trong quý đầu tiên của năm 2025.

Hacker Triều Tiên nhắm vào các công ty blockchain của Anh trong bối cảnh Hoa Kỳ đàn áp

Hacker Triều Tiên nhắm vào các công ty blockchain của Anh trong bối cảnh Hoa Kỳ đàn áp

Các nhân viên công nghệ lừa đảo có liên hệ với Triều Tiên đang mở rộng hoạt động xâm nhập vào các công ty blockchain ngoài Hoa Kỳ sau khi bị các cơ quan chức năng tăng cường giám sát. Một số trong số này đã thâm nhập thành công vào các dự án tiền mã hóa tại Anh, theo báo cáo từ Google.

SIR.trading cầu xin hacker trả lại 255.000 đô la

SIR.trading cầu xin hacker trả lại 255.000 đô la

Nhà sáng lập giao thức DeFi SIR.trading bị hack gần đây đã đưa ra lời khẩn cầu đầy cảm xúc gửi tới kẻ tấn công, mong muốn được trả lại khoảng 70% số tiền đánh cắp của khách hàng, nếu không, giao thức sẽ không thể tồn tại.

Người dùng Gemini nhận được email thông báo phá sản vào ngày cá tháng tư

Người dùng Gemini nhận được email thông báo phá sản vào ngày cá tháng tư

Một cảnh báo đang được lan truyền trong cộng đồng crypto khi xuất hiện nhiều email lừa đảo thông báo sàn Gemini đã nộp đơn xin phá sản. Thông điệp gian lận này khuyến khích người nhận bảo vệ tài sản bằng cách rút tiền vào một “ví Exodus”, thậm chí cung cấp cụm từ hạt giống giả để lừa người dùng.

Tin crypto mới nhất