Trojan Acecard: Người dùng của hơn 30 ứng dụng ngân hàng và thanh toán trên Android đang gặp nguy hiểm

pull-icon
logo-mobile

Danh mục

Trojan Acecard: Người dùng của hơn 30 ứng dụng ngân hàng và thanh toán trên Android đang gặp nguy hiểm

Nhóm Nghiên cứu chống phần mềm độc hại tại Kaspersky Lab vừa phát hiện một trong những trojan nhắm vào ngân hàng hoạt động trên hệ điều hành Android nguy hiểm nhất từ trước đến nay. Phần mềm Acecard có khả năng tấn công người dùng trên gần 50 ứng dụng tài chính trực tuyến khác nhau và có thể phớt lờ đi giải pháp bảo mật của Google Play.

Trong Quý III 2015, các chuyên gia Kaspersky Lab nhận thấy sự gia tăng bất thường về số lượng các cuộc tấn công vào dịch vụ ngân hàng trên điện thoại di dộng tại Úc. Các chuyên gia đã nghi ngờ và tìm ra nguyên nhân chính, chỉ do một trojan ngân hàng gây ra: Acecard.

Gia đình trojan Acecard sử dụng hầu hết các chức năng hiện có của một phần mềm độc hại, từ đánh cắp tin nhắn văn bản và tin nhắn thoại của ngân hàng đến mã hóa ứng dụng windows chính thức với tin nhắn giả mạo mạo danh trang đăng nhập nhằm đánh cắp thông tin cá nhân và chi tiết tài khoản. Những phiên bản gần đây nhất trong gia đình Acecard có thể tấn công ứng dụng người dùng của 30 ngân hàng và hệ thống thanh toán. Khi những trojan này có khả năng mã hóa bất kì ứng dụng nào, số ứng dụng tài chính bị tấn công có thể còn cao hơn nữa.

Bên cạnh ứng dụng ngân hàng, Acecard còn có thể mã hóa những ứng dụng sau với cửa sổ giả mạo:

  • Dịch vụ nhắn tin: WhatsApp, Viber, Instagram, Skype
  • Mạng xã hội: VKontakte, Odnoklassniki, Facebook, Twitter
  • Người dùng Gmail
  • Ứng dụng PayPal trên điện thoại di động
  • Google Play và Google Music.

Phần mềm độc hại này bị phát hiện vào tháng 2/2014 nhưng trong một thời gian dài không có bất kì dấu hiệu hoạt động nào. Mọi đã thay đổi vào năm 2015 khi các nhà nghiên cứu tại Kaspersky Lab đã phát hiện số lượng lớn cuộc tấn công: từ tháng 5 – 12/2015, hơn 6.000 người dùng bị trojan này tấn công. Phần lớn họ sống tại Nga, Úc, Đức, Áo và Pháp.

Trong 2 năm quan sát, các nhà nghiên cứu tại Kaspersky Lab đã chứng kiến sự phát triển không ngừng của trojan này. Chúng có thêm 10 phiên bản mới, mỗi phiên bản sau lại có nhiều chức năng độc hại hơn phiên bản trước.

Google Play bị tấn công

Thiết bị di động thường bị lây nhiễm sau khi tải xuống một ứng dụng độc hại giả mạo một ứng dụng hợp pháp khác. Các phiên bản của Acecard thường được phát tán như Flash Player hoặc PornoVideo mặc dù những cái tên khác thỉnh thoảng cũng được sử dụng để giả mạo phần mềm hữu ích và phổ biến.

Nhưng đây không phải là cách duy nhất mà phần mềm độc hại này được phát tán. Vào 28/10/2015, các chuyên gia tại Kaspersky Lab đã phát hiện ra một phiên bản của trojan Acecard: Trojan-Downloader.AndroidOS.Acecard.b trên Google Play. Trojan được phát tán dưới vỏ bọc là một trò chơi. Khi phần mềm độc hại được cài đặt từ Google Play, người dùng chỉ thấy biểu tượng Adobe Flash Player trên màn hình desktop và không có bất kì dấu hiệu cho thấy một ứng dụng đã được cài đặt.

Ai là kẻ đứng sau?

Quan sát kĩ mã phần mềm độc hại, các chuyên gia Kaspersky Lab thiên về chiều hướng: Acecard được tạo ra bởi cùng một nhóm tội phạm mạng đã tạo ra trojan TOR đầu tiên trên Android – Backdoor.AndroidOS.Torec.a và trojan mã hóa/mã độc tống tiền đầu tiên trên di dộng – Trojan-Ransom.AndroidOS.Pletor.a.

Bằng chứng cho sự việc này là những dòng mã giống nhau (tên phương pháp và loại) và việc sử dụng cùng máy chủ C&C. Điều này chứng tỏ Acecard do một nhóm tội phạm mạng đầy kinh nghiệm và quyền lực lập nên, có khả năng lớn là nói tiếng Nga.

Roman Unuchek, Nhà phân tích cấp cao phần mềm độc hại tại Kaspersky Lab Hoa Kỳ cảnh báo: “Nhóm tội phạm mạng này sử dụng gần như mọi phương pháp hiện có để lan rộng Acecard. Nó có thể được phát tán dưới vỏ bọc một chương trình, thông qua cửa hàng ứng dụng chính thức hoặc thông qua trojan khác. Một đặc điểm đặc biệt của phần mềm độc hại này là nó có thể mã hóa hơn 30 hệ thống ngân hàng và thanh toán cũng như phương tiện truyền thông đại chúng, tin nhắn và những ứng dụng khác. Sự kết hợp giữa chức năng của Acecard và các phương pháp phát tán khiến nó trở thành một trong những mối đe dọa nguy hiểm nhất hiện nay”.

Để đề phòng sự lây nhiễm, Kaspersky Lab khuyến cáo:

  • Không tải xuống hay cài đặt bất kì ứng dụng nào từ Google Play hoặc những nguồn không đáng tin cậy.
  • Không truy cập trang web hoặc click vào đường link khả nghi.
  • Cài đặt giải giáp bảo mật đáng tin cậy trên thiết bị di động, chẳng hạn Kaspersky Internet Security dành cho hệ điều hành Android.
  • Bảo đảm rằng cơ sở dữ liệu chống virus được cập nhật và hoạt động đúng cách.

Để biết thêm thông tin về Acecard, vui lòng đọc bài viết tại Securelist.com.

Bài viết liên quan

Kaspersky bổ nhiệm Simon Tung làm Tổng Giám đốc mới, tăng cường chiến lược phát triển tại Đông Nam Á
Kaspersky bổ nhiệm Simon Tung làm Tổng Giám đốc mới, tăng cường chiến lược phát triển tại Đông Nam Á

Kaspersky, công ty toàn cầu về an ninh mạng và quyền riêng tư kỹ thuật số, vừa chính thức công bố quyết định bổ nhiệm ông Simon Tung vào vị trí Tổng Giám đốc khu vực Hiệp hội các quốc gia Đông Nam Á (ASEAN) và Cộng đồng kinh tế ASEAN (AEC) của Kaspersky.

Kaspersky: Các cuộc tấn công ransomware nhắm vào doanh nghiệp Việt Nam ngày càng tinh vi và có chủ đích
Kaspersky: Các cuộc tấn công ransomware nhắm vào doanh nghiệp Việt Nam ngày càng tinh vi và có chủ đích

Trong nửa đầu năm 2025, các cuộc tấn công ransomware (mã độc tống tiền) tiếp tục gây ảnh hưởng đến một nhóm nhỏ người dùng doanh nghiệp tại Việt Nam. Thực trạng này không nằm ngoài xu hướng chung của toàn cầu, khi tin tặc chuyển mục tiêu tấn công sang các tổ chức có giá trị cao, thay vì triển khai hàng loạt trên diện rộng.

Kaspersky: Hệ thống chưa cập nhật bản vá khiến doanh nghiệp Việt Nam dễ trở thành mục tiêu tấn công mạng
Kaspersky: Hệ thống chưa cập nhật bản vá khiến doanh nghiệp Việt Nam dễ trở thành mục tiêu tấn công mạng

Các hệ thống CNTT (bao gồm máy chủ, thiết bị, phần mềm và mạng) chưa cập nhật bản vá bảo mật có thể được xem như “một quả bom hẹn giờ” trong hạ tầng công nghệ của doanh nghiệp.

Kaspersky: Các dịch vụ deepfake hiện được “rao bán” rẻ hơn 400 lần
Kaspersky: Các dịch vụ deepfake hiện được “rao bán” rẻ hơn 400 lần

Nhóm Nghiên cứu & Phân tích Toàn cầu (GReAT) của Kaspersky vừa phát hiện các quảng cáo cung cấp dịch vụ video và âm thanh deepfake theo thời gian thực trên darknet. Giá khởi điểm được ghi nhận là khoảng 50 USD (khoảng 1.300.000 đồng) cho video giả và 30 USD (khoảng 800.000 đồng) cho tin nhắn thoại giả, và có thể cao hơn tùy theo độ phức tạp và thời lượng nội dung. Nhóm chuyên gia của Kaspersky đã phát hiện các quảng cáo này trong quá trình phân tích các nền tảng tiếng Nga và tiếng Anh.

Lừa đảo và chiêu trò trực tuyến: Cách tội phạm mạng sử dụng AI và mạng xã hội đánh lừa người dùng trong năm 2025
Lừa đảo và chiêu trò trực tuyến: Cách tội phạm mạng sử dụng AI và mạng xã hội đánh lừa người dùng trong năm 2025

Các cuộc tấn công lừa đảo và chiêu trò gian lận trực tuyến tiếp tục phát triển, với mức độ tinh vi ngày càng cao. Trong năm 2025, chúng tôi nhận thấy xu hướng rõ ràng rằng tội phạm mạng không chỉ cải tiến kỹ thuật mà còn mở rộng quy mô hoạt động. Trí tuệ nhân tạo đã trở thành công cụ hỗ trợ đắc lực, giúp chúng tạo ra các chiến dịch giả mạo khó phát hiện hơn bao giờ hết. Cùng với đó, các nền tảng nhắn tin mã hóa và các dịch vụ hợp pháp đang bị lợi dụng để che giấu hoạt động phi pháp, khiến việc phát hiện và

Nhận ưu đãi Bỏ qua