Cài ứng dụng Android tưởng bình thường, người dùng có thể rước malware ngân hàng

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
Các nhà điều hành phần mềm độc hại ngân hàng trên Android đang ngày càng dựa vào mô hình đóng gói bằng dropper để né tránh các biện pháp kiểm soát của cửa hàng ứng dụng. Thay vì chỉ mở rộng phạm vi phát tán, cách làm này đang thay đổi cả cách các mối đe dọa được phân loại và phân phối.
1786420740630.png
Theo thống kê của Kaspersky trong quý 2/2026, có 1.996.823 cuộc tấn công liên quan đến phần mềm độc hại, phần mềm quảng cáo và phần mềm di động có khả năng không mong muốn bị chặn, giảm so với 2.676.328 cuộc tấn công trong quý 1.

Tuy nhiên, mức giảm này không phản ánh đầy đủ diễn biến thực tế. Một thay đổi đáng chú ý là các phần mềm độc hại ngân hàng đang được đóng gói bên trong những ứng dụng tải xuống. Vì vậy, chúng có thể được phát hiện dưới dạng Trojan-Dropper thay vì Trojan-Banker như trước đây.

Chiến thuật dropper giúp malware ngân hàng ẩn mình tốt hơn

Sự thay đổi này đã tác động đáng kể đến thứ hạng các mối đe dọa. Trojan-Banker vẫn là loại phần mềm độc hại di động phổ biến nhất, chiếm 30,77% số ứng dụng được phát hiện, nhưng hoạt động của Trojan-Dropper đã tăng mạnh.

Dù số lượng gói Trojan ngân hàng mới giảm so với quý 1, malware tài chính vẫn chiếm ưu thế khi các nhà điều hành liên tục sửa đổi chuỗi phân phối, thử nghiệm những bản dựng mới và thay đổi biến thể nhanh hơn.

Mô hình dropper tách ứng dụng ban đầu, vốn có thể trông vô hại, khỏi phần mềm độc hại thực sự. Nhờ đó, một tiện ích bị nhiễm mã độc có thể vượt qua quá trình kiểm tra ban đầu với chức năng độc hại bị hạn chế hoặc che giấu. Sau khi được cài đặt, ứng dụng mới truy xuất hoặc kích hoạt mã độc ngân hàng.

Một ví dụ là một trình đọc PDF được lưu trữ trên Google Play. Ứng dụng này hiển thị cho nạn nhân một thông báo cập nhật giả mạo trước khi cài đặt phần mềm độc hại ngân hàng Anatsa.
1786420872441.png
Phần mềm đọc PDF (Nguồn: Kaspersky).
Kỹ thuật này biến một thao tác cập nhật phần mềm thông thường thành một bước trong quá trình phân phối mã độc. Đồng thời, thành phần ngân hàng thực tế ít bị lộ hơn trong quá trình ứng dụng được kiểm duyệt.

Theo báo cáo Kaspersky chia sẻ với GBhackers, các nhà nghiên cứu đã xác định 304.128 mẫu phần mềm độc hại Android trong quý 2/2026, trong đó có 93.574 gói Trojan ngân hàng di động và 570 gói ransomware di động.

Một trình tải khác được phát hiện trong ứng dụng Cleanova và các ứng dụng liên quan cho thấy cách tiếp cận có chọn lọc hơn. Phần mềm độc hại truyền dữ liệu thu thập được thông qua các bộ công cụ phát triển phần mềm (SDK) phân tích nguồn cài đặt tới một máy chủ điều khiển.

Máy chủ này chỉ trả về phần mềm độc hại khi dữ liệu đo từ xa cho thấy ứng dụng được cài đặt từ nguồn mà nhà điều hành lựa chọn.
1786421229076.png
Phát hiện các gói cài đặt độc hại và có khả năng không mong muốn, quý 2 năm 2025 - quý 2 năm 2026 (Nguồn: Kaspersky).
Nếu ứng dụng được cài đặt từ một nguồn không mong muốn, bao gồm những môi trường có khả năng liên quan đến nhà nghiên cứu hoặc phần mềm quét tự động, hành vi độc hại có thể vẫn không được kích hoạt.

Cách lọc dựa trên nguồn cài đặt này giúp phần mềm độc hại có thêm khả năng né quá trình kiểm duyệt của cửa hàng ứng dụng, đồng thời vẫn cho phép nhà điều hành duy trì khả năng nhắm mục tiêu chiến dịch.

Sự thay đổi trong cách phân loại có thể thấy rõ qua bảng xếp hạng phát hiện. Trojan-Dropper.AndroidOS.Banker.dd tăng từ 0,01% số người dùng Kaspersky trên thiết bị di động bị tấn công trong quý 1 lên 2,16% trong quý 2.

Trong khi đó, các biến thể Mamont nhắm vào lĩnh vực ngân hàng tiếp tục gia tăng. Trojan-Banker.AndroidOS.Mamont.hl chiếm 2,48% số người dùng bị tấn công trong bảng xếp hạng phần mềm độc hại tổng thể. Những phiên bản Mamont mới hơn cũng thay thế các biến thể cũ trên bảng xếp hạng phần mềm độc hại dành cho ứng dụng ngân hàng di động.

Việc các biến thể Mamont liên tục xuất hiện cho thấy quá trình phát triển vẫn đang diễn ra tích cực, thay vì chỉ đơn giản tái sử dụng cơ sở hạ tầng cũ.

Creduz cũng chiếm tỷ lệ đáng kể trong số các mẫu ngân hàng mới được xác định, dù lượng dữ liệu đo từ xa về nạn nhân tương đối thấp. Sự chênh lệch này cho thấy các nhà điều hành có thể đang tạo ra số lượng lớn bản dựng để thử nghiệm tính năng, phương thức phân phối hoặc khả năng vượt qua cơ chế phát hiện trước khi triển khai rộng rãi.

Các báo cáo trước đó của Kaspersky cũng xác định Mamont và Creduz là những họ phần mềm độc hại ngân hàng hàng đầu trên Android, cho thấy vai trò của chúng vẫn được duy trì trong hệ sinh thái.

Đối với các nhà phòng thủ, điều quan trọng là không nên xem việc số lượng phát hiện trực tiếp malware ngân hàng giảm là dấu hiệu cho thấy nguy cơ từ phần mềm độc hại tài chính cũng giảm.

Các ứng dụng đóng vai trò thả mồi có thể che giấu ý định độc hại cho đến giai đoạn cuối của chuỗi thực thi. Chúng cũng cho phép nhà điều hành nhanh chóng thay thế tải trọng mà không cần xây dựng lại ứng dụng mồi ban đầu.

Người dùng Android nên thận trọng với những yêu cầu cập nhật ứng dụng không mong muốn, đặc biệt khi xuất hiện trong các ứng dụng đọc tài liệu hoặc tiện ích. Người dùng nên luôn bật Play Protect, tránh cài đặt ứng dụng từ nguồn không chính thức và kiểm tra kỹ các quyền nhạy cảm như quyền truy cập Trợ năng và SMS.

Với các nhóm bảo mật, việc phát hiện cũng không nên chỉ dựa vào phân loại APK tĩnh. Thay vào đó, cần liên kết nguồn gốc ứng dụng, dữ liệu tham chiếu cài đặt, lưu lượng C2 đi ra và hoạt động truy xuất tải trọng bị trì hoãn để nhận diện đầy đủ hơn chuỗi tấn công.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:
Back
Top