Bài viết

Các chuyên gia an ninh mạng vừa cảnh báo về ToxicPanda 2.0, biến thể mới của mã độc TgToxic, cùng chiến dịch liên quan đến GoldDigger nhắm vào người dùng Android. Theo The Hacker News, ToxicPanda 2.0 đã mở rộng danh sách mục tiêu tới hơn 349 tổ chức tài chính và ngân hàng trên toàn cầu.
Đây không phải kiểu mã độc chỉ chờ nạn nhân nhập mật khẩu vào trang giả. Nó tìm cách biến chính điện thoại đã được xác thực của nạn nhân thành nơi thực hiện hành vi gian lận.
ToxicPanda 2.0 được trang bị tới 167 remote commands. Con số này cho thấy mức độ vận hành có tổ chức của mã độc: kẻ điều khiển không chỉ lấy dữ liệu rồi rời đi, mà có thể ra lệnh cho thiết bị bị nhiễm thực hiện nhiều thao tác theo thời gian thực.
Mục tiêu là các ứng dụng tài chính và ngân hàng. Quy mô hơn 349 tổ chức khiến đây là vấn đề mang tính hệ sinh thái, không phải cảnh báo dành riêng cho một ngân hàng hay một quốc gia. GoldDigger xuất hiện trong cùng cảnh báo, củng cố nhận định rằng Android đang là mặt trận đáng chú ý của mã độc ngân hàng.
Điểm nguy hiểm nhất nằm ở kỹ thuật On-Device Fraud (ODF). ToxicPanda 2.0 lạm dụng sâu Accessibility Services của Android để chiếm quyền kiểm soát thiết bị, tự động ghi lại thao tác trên màn hình, đánh cắp mã PIN hoặc mật khẩu và thực hiện giao dịch ngay trên điện thoại nạn nhân.
Khi hành vi xảy ra trên thiết bị vốn thuộc về người dùng, các kiểm tra sinh trắc học hay cảnh báo đăng nhập từ IP lạ có thể không được kích hoạt theo cách mà hệ thống mong đợi. Tôi cho rằng đây là lời nhắc khó chịu nhưng cần thiết: bảo mật ngân hàng không thể chỉ đặt cược vào việc xác minh đúng thiết bị.
Accessibility Services là tính năng hữu ích, nhưng quyền này cũng mở ra khả năng quan sát và điều khiển giao diện ở mức rất sâu. Với các mã độc như ToxicPanda 2.0, câu hỏi cần đặt ra không chỉ là ứng dụng có vẻ đáng tin hay không, mà là ứng dụng nào đang được cấp quyền hỗ trợ tiếp cận trên điện thoại.
Các ngân hàng cũng cần coi ODF là một lớp rủi ro riêng, bởi mô hình phát hiện dựa vào thiết bị lạ hoặc IP bất thường có thể bỏ sót giao dịch được thao tác từ chính máy của khách hàng.
Nguồn tham khảo: The Hacker News
Bài viết là góc nhìn cá nhân của tác giả, mang tính tham khảo — không phải tin tức báo chí.
Đừng bỏ lỡ bài viết tiếp theo. Đăng ký để nhận trong inbox.

Tác giả
Tôi là Cường Nguyễn - Founder của AI Ops Solutions.
Tôi từng là Logistics Operations Manager và đồng sáng lập thương hiệu CATCA - #1 Shopee ngành Pet Care.