Ngắt internet vẫn bị đánh cắp dữ liệu, Manic biến thiết bị nhiễm mã độc lân cận thành 'trạm chuyển phát' di động

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Manic là một mã độc Android mới, được ThreatFabric phát hiện hoạt động từ ít nhất tháng 02/2026, nhắm mạnh vào ngân hàng, dịch vụ định danh điện tử, ứng dụng nhắn tin và các nền tảng tài chính tại Ukraine, đồng thời mở rộng sang nhiều mục tiêu ở châu Âu, Nga và các dịch vụ tiền số. Nhưng điều đáng nói không nằm ở việc nó đánh cắp dữ liệu, bởi đó vốn là “bài cũ” của malware. Điểm nguy hiểm thực sự là Manic có thể đánh cắp dữ liệu ngay cả khi chiếc điện thoại bị nhiễm không có kết nối Internet trực tiếp.

Hãy hình dung điện thoại của bạn là một chiếc xe chở hàng. Bình thường, mã độc lấy dữ liệu rồi gửi thẳng về máy chủ của kẻ tấn công qua Internet. Nếu cắt Wi-Fi, tắt dữ liệu di động hoặc đưa thiết bị vào môi trường hạn chế kết nối, nhiều người sẽ nghĩ “thế là xong”. Manic phá vỡ chính giả định này. Nó có thể lưu dữ liệu đánh cắp dưới dạng mã hóa, sau đó tìm một thiết bị Android khác cũng đã nhiễm mã độc ở gần đó. Thông qua Wi-Fi Direct, Bluetooth RFCOMM hoặc BLE GATT, dữ liệu được chuyển sang thiết bị “cầu nối” có Internet và từ đó tiếp tục đi tới máy chủ điều khiển của kẻ tấn công. Thậm chí cơ chế này còn hỗ trợ chuyển tiếp qua nhiều thiết bị, mặc định tối đa bốn bước.
db3d170d-9b99-409c-98a3-1cdb5d1e82b8.png

Đây là điểm đáng chú ý về mặt tư duy an ninh mạng: “offline” không còn đồng nghĩa với “cắt đứt hoàn toàn đường rút dữ liệu” nếu xung quanh vẫn tồn tại các thiết bị bị kiểm soát. Manic đang biến chính những chiếc điện thoại của nạn nhân thành một mạng chuyển tiếp dữ liệu tạm thời. Một chiếc máy không có Internet có thể đóng vai trò “nút nguồn”, một chiếc khác có kết nối sẽ trở thành “gateway”. Nếu nhìn theo mô hình mạng truyền thống, ta thường bảo vệ đường đi từ thiết bị ra Internet; còn với mô hình này, đường đi có thể bắt đầu bằng một kết nối ngang giữa những thiết bị ở rất gần nhau. Đây là sự chuyển dịch từ tư duy “device-to-cloud” sang một dạng device-to-device-to-cloud trong hoạt động đánh cắp dữ liệu.

Đáng ngại hơn, Manic không phải loại mã độc chỉ chờ người dùng mở ứng dụng ngân hàng. Nó lạm dụng Accessibility Service và quyền thông báo để theo dõi giao diện, ghi nhận thao tác bàn phím, thu thập mật khẩu, mã OTP và cụm từ khôi phục; chụp màn hình, lấy SMS, danh bạ, lịch sử cuộc gọi, thông báo, vị trí và danh sách ứng dụng. Nó còn có thể tạo lớp phủ trong suốt lên bàn phím PIN thật để ghi nhận vị trí người dùng chạm vào, sau đó chuyển thao tác đó tới bàn phím hợp pháp. Nói cách khác, nạn nhân vẫn nhìn thấy ứng dụng ngân hàng hoạt động bình thường, trong khi mã độc âm thầm “đứng sau lưng” quan sát toàn bộ quá trình.

Điều này cho thấy cuộc chơi trên Android đang thay đổi theo hướng rất đáng lưu ý. Ranh giới giữa banking trojan, spyware và công cụ điều khiển từ xa ngày càng mờ đi. Manic vừa phục vụ gian lận tài chính, vừa giám sát thiết bị, vừa có khả năng điều khiển từ xa qua WebRTC. Đặc biệt, danh sách mục tiêu của nó lên tới 169 package ID, bao phủ ngân hàng, ví tiền số, sàn giao dịch, dịch vụ định danh, ứng dụng xác thực, email và nền tảng nhắn tin. Đây không còn là câu chuyện “mất mật khẩu ngân hàng” đơn thuần; một khi điện thoại trở thành trung tâm của danh tính số, tài chính, liên lạc và xác thực, việc chiếm quyền điện thoại đồng nghĩa với việc chiếm một phần rất lớn “đời sống số” của nạn nhân.

Điều người dùng cần thay đổi không phải là hoang mang trước một cái tên mã độc mới, mà là thay đổi cách nhìn về điện thoại. Một ứng dụng giả dạng công cụ tiện ích, một trang web giả mạo kho ứng dụng hay một yêu cầu cấp Accessibility tưởng như vô hại có thể chính là bước đầu tiên để kẻ tấn công biến điện thoại thành một “cảm biến” theo dõi và một nút mạng trong hệ thống của chúng. Câu hỏi đáng đặt ra không phải “Điện thoại của tôi có Internet hay không?”, mà là “Tôi còn kiểm soát hoàn toàn chiếc điện thoại này hay không?” Khi câu trả lời không còn chắc chắn, việc tắt Internet đôi khi chỉ là đóng cánh cửa chính, trong khi kẻ xấu đã tìm được một lối đi khác.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top