Các quảng cáo giả mạo trên Google và YouTube phát tán mã độc tới người dùng Android

Một chiến dịch quảng cáo độc hại (malvertising), ban đầu bị phát hiện trên mạng quảng cáo của Meta giờ đã mở rộng sang Google Ads và YouTube. Tin tặc lợi dụng quảng cáo giả mạo “TradingView Premium” và video unlisted để lôi kéo người dùng Android tải các ứng dụng chứa mã độc Brokewell và trình downloader tải xuống các Trojan.

09:06, 01/10/2025
Ảnh minh họa. Nguồn Bitdefender
Ảnh minh họa. Nguồn Bitdefender

Quảng cáo độc hại mở rộng từ Meta tới Google Ads và YouTube

Theo phát hiện của các nhà nghiên cứu của Bitdefender, nhóm tin tặc thực hiện malvertising đã xâm nhập tài khoản Facebook Business của một công ty thiết kế ở Na Uy, rồi dùng chính tài khoản đó để chạy ít nhất 75 quảng cáo mồi nhử hứa “TradingView Premium miễn phí”. Những quảng cáo này trông rất “chính thống”, vì được phát từ tài khoản doanh nghiệp hợp pháp, nhắm mục tiêu trực tiếp tới người dùng Android.

Khi đã khởi động thành công trên Meta, nhóm tin tặc malvertising mở rộng phạm vi sang Google Ads và YouTube để phát tán mã độc. Nhóm hackers không chỉ đăng video công khai mà còn đăng tải ở chế độ unlisted (không công khai) để tránh kiểm duyệt, nhưng video vẫn có thể được phát tán qua quảng cáo hoặc liên kết chia sẻ.

Nhóm tin tặc đã chiếm một kênh YouTube hợp pháp, đổi tên gần giống TradingView thật, đăng các video quảng cáo kèm liên kết tải về. Có video đã đạt hơn 180.000 lượt xem chỉ trong vài ngày, cho thấy sự lan tỏa mạnh mẽ của chiến dịch phát tán mã độc.

Hậu quả khi bị lây nhiễm Brokewell, downloader

Ứng dụng giả mạo được quảng cáo ban đầu trên Meta chứa Brokewell, một trojan Android với khả năng đa dạng và nguy hiểm. Mã độc có thể ghi lại thao tác người dùng trên điện thoại, đồng thời chèn lớp phủ để đánh cắp thông tin đăng nhập. Brokewell còn có thể chiếm cookie phiên, lấy nhật ký cuộc gọi, vị trí địa lý, ghi âm cuộc thoại và thu thập các dữ liệu nhạy cảm khác. Trong các biến thể mới, mã độc hoạt động như một Remote Access Trojan (RAT), cho phép tin tặc điều khiển thiết bị từ xa.

Khi triển khai trên Google Ads và YouTube, nhóm tin tặc không chỉ phát tán Brokewell mà còn phân phối một trình tải xuống (downloader) tùy chỉnh. Downloader tiếp tục cài đặt Trojan.Agent.GOSL, còn được gọi là JSCEAL hoặc WeevilProxy.

 Đây là loại mã độc có khả năng tạo cửa hậu (backdoor), chiếm quyền điều khiển và đánh cắp dữ liệu, đồng thời lây nhiễm sang những thiết bị khác khi trao đổi các file dữ liệu. Sự kết hợp giữa quảng cáo tưởng chừng hợp pháp và video hướng dẫn khiến người dùng cảnh giác và trở thành nạn nhân.

Theo Bitdefender, người dùng Android không nên nhấp vào quảng cáo hoặc video hứa hẹn phiên bản “premium miễn phí” của các ứng dụng trả phí mà chỉ cài đặt trực tiếp từ Google Play hoặc App Store. Không cài đặt các tệp ứng dụng Android từ liên kết trong quảng cáo hay video lạ, đồng thời kiểm tra kỹ thông tin nhà phát hành.

Luôn cập nhật hệ điều hành và ứng dụng, sử dụng phần mềm bảo mật uy tín. Nếu nghi ngờ thiết bị đã nhiễm độc, nên tắt kết nối mạng, quét toàn bộ hệ thống và liên hệ các dịch vụ công nghệ liên quan để kịp thời xử lý.

An Lâm (Theo Bitdefender; TechRadar)

Bình luận

Tin bài khác

Công nhân trộm tài khoản ngân hàng đồng nghiệp vì sơ hở bảo mật
13:11, 26/11/2025

Công nhân trộm tài khoản ngân hàng đồng nghiệp vì sơ hở bảo mật

Viện kiểm sát nhân dân khu vực 10 – Hải Phòng vừa thực hành quyền công tố và kiểm sát xét xử sơ thẩm hai vụ án trộm cắp tài sản, trong đó các bị cáo đã lợi dụng thói quen bảo mật kém của đồng nghiệp để chiếm đoạt hơn 50 triệu đồng.

Xem thêm
Cảnh báo thủ đoạn lừa đảo mới xuất hiện trên Zalo
10:34, 26/11/2025

Cảnh báo thủ đoạn lừa đảo mới xuất hiện trên Zalo

Gần đây, các đối tượng lừa đảo trên Zalo liên tục thay đổi các chiêu trò lừa đảo với mức độ nguy hiểm ngày càng tăng, khiến người dùng tiềm ẩn nguy cơ mất quyền kiểm soát tài khoản cũng như tài sản chỉ với một thao tác đơn giản như quét mã QR.

Xem thêm
Xử phạt Facebook “SOS 115 - tỉnh Bình Định” vì đăng tin sai về cứu hộ lũ lụt tại Gia Lai
10:32, 26/11/2025

Xử phạt Facebook “SOS 115 - tỉnh Bình Định” vì đăng tin sai về cứu hộ lũ lụt tại Gia Lai

Admin trang Facebook lớn với hàng trăm nghìn lượt theo dõi bị phạt 7,5 triệu đồng sau khi đăng thông tin sai sự thật về việc “tạm dừng cứu nạn, cứu hộ” trong đợt lũ lụt khiến dư luận hoang mang về công tác cứu trợ.

Xem thêm
Cảnh báo thủ đoạn mạo danh “sàn thương mại điện tử video ngắn” lừa chiếm đoạt tài sản
07:11, 26/11/2025

Cảnh báo thủ đoạn mạo danh “sàn thương mại điện tử video ngắn” lừa chiếm đoạt tài sản

Công an tỉnh Cao Bằng vừa phát đi cảnh báo đỏ về thủ đoạn mạo danh "sàn thương mại điện tử video ngắn" để lừa người dùng cài đặt phần mềm độc hại, thực hiện các nhiệm vụ giả mạo để thao túng tâm lý, chiếm đoạt tài sản.

Xem thêm
Công an xã Yên Thế ngăn chặn kịp thời vụ giả danh “cán bộ Công an” lừa chuyển gần 59 triệu
18:31, 25/11/2025

Công an xã Yên Thế ngăn chặn kịp thời vụ giả danh “cán bộ Công an” lừa chuyển gần 59 triệu

Nhờ sự tinh tường và nhanh nhạy của lực lượng an ninh thôn cùng Công an xã Yên Thế (Bắc Ninh), một vụ lừa đảo tinh vi với chiêu mạo danh cán bộ Công an đã được ngăn chặn trước khi nạn nhân chuyển toàn bộ số tiền tiết kiệm nhiều năm.

Xem thêm
Công an Nghệ An giải cứu thanh niên 18 tuổi khỏi bẫy “bắt cóc online”
13:23, 25/11/2025

Công an Nghệ An giải cứu thanh niên 18 tuổi khỏi bẫy “bắt cóc online”

Bị nhóm lừa đảo giả danh công an gọi điện đe dọa, yêu cầu chuyển 100 triệu đồng để “niêm phong phục vụ điều tra”, thanh niên 18 tuổi đã được Công an phường Vinh Hưng (Nghệ An) giải cứu kịp thời khỏi tình trạng bị khống chế tinh thần.

Xem thêm
Cảnh giác mô hình đa cấp “tiền ảo”: Chiêu đa cấp núp bóng công nghệ
18:30, 25/11/2025

Cảnh giác mô hình đa cấp “tiền ảo”: Chiêu đa cấp núp bóng công nghệ

Công an cảnh báo, tội phạm sử dụng công nghệ cao đang lợi dụng “tiền ảo” đa cấp để lừa đảo đầu tư, hứa trả lãi khủng nhưng cuối cùng chiếm đoạt tài sản của nhiều người.

Xem thêm