GhostBat RAT: Mã độc giả mạo ứng dụng mParivahan lừa người dùng Ấn Độ, đánh cắp dữ liệu nhạy cảm

Các chuyên gia bảo mật vừa phát hiện chiến dịch tấn công mới sử dụng mã độc GhostBat RAT, giả mạo ứng dụng quản lý phương tiện mParivahan của chính phủ Ấn Độ để phát tán phần mềm gián điệp trên thiết bị Android nhằm chiếm đoạt thông tin cá nhân, dữ liệu ngân hàng và mã số định danh cá nhân PIN UPI.

09:05, 17/10/2025
Các chuyên gia nghiên cứu mã độc. Ảnh Gugucul
Các chuyên gia nghiên cứu mã độc. Ảnh Gugucul

Nhóm phân tích của CRIL (Cyble Research and Intelligence Labs - Phòng thí nghiệm nghiên cứu và tình báo Cyble ) cho biết họ đã phát hiện hơn 40 mẫu APK độc hại kể từ tháng 9 năm 2025, trong đó hầu hết đều được thiết kế rất tinh vi với nhiều lớp trốn tránh. Các kỹ thuật được sử dụng gồm thao túng tệp cài đặt, đóng gói tùy chỉnh và cơ chế chống giả lập - giúp mã độc vượt qua quá trình kiểm tra của các phần mềm bảo mật thông thường.

Sau khi người dùng cài đặt bản sao giả mạo của ứng dụng mParivahan, điện thoại sẽ hiển thị thông báo cập nhật giả mạo “Google Play Update”. Khi người dùng làm theo, ứng dụng bắt đầu cài đặt phần mềm độc hại vào hệ thống. Tiếp đó, nó mở ra một trang lừa đảo yêu cầu người dùng nhập số điện thoại và thông tin phương tiện, đồng thời hướng tới một bước “xác minh” bằng khoản thanh toán tượng trưng chỉ 1 Rupee. Giao diện giả mạo UPI xuất hiện, đánh lừa người dùng nhập mã PIN, sau đó toàn bộ thông tin này được gửi về máy chủ Firebase do kẻ tấn công kiểm soát.

Không chỉ dừng ở việc thu thập dữ liệu qua biểu mẫu lừa đảo, GhostBat RAT còn có khả năng đọc tin nhắn SMS chứa các từ khóa ngân hàng và mã OTP, cho phép kẻ xấu chiếm quyền truy cập tài khoản tài chính. Toàn bộ thiết bị bị nhiễm sẽ tự động được đăng ký thông qua một bot Telegram mang tên “GhostBatRat_bot”, tạo kết nối điều khiển thời gian thực (C2) của tội phạm với mạng lưới tấn công của GhostBat RAT.

Về mặt kỹ thuật, GhostBat RAT hoạt động theo cấu trúc nhiều tầng. Ngoài phần mã Android thông thường, nó còn tích hợp thành phần chạy trực tiếp trên chip điện thoại, gọi là thư viện “.so”. Phần này cho phép mã độc thực hiện các thao tác sâu hơn trong hệ thống, đồng thời ẩn giấu tốt hơn trước các công cụ quét bảo mật. Mã độc cũng thường xuyên kiểm tra môi trường hoạt động: nếu phát hiện đang bị phân tích, đang chạy trong máy giả lập hay thiết bị đã bị can thiệp, nó sẽ tạm dừng hoặc thay đổi hành vi để tránh bị phát hiện.

Có thể hình dung, lớp mã thông thường chỉ là “áo khoác” bên ngoài, còn thư viện “.so” là lớp “áo giáp” giúp kẻ tấn công hành động trong im lặng. Một số biến thể còn tích hợp tính năng đào tiền điện tử, khiến thiết bị tiêu hao pin và hiệu năng nghiêm trọng.

Các tin nhắn mang mã độc, giả mạo mParivahan của chính phủ Ấn Độ. Ảnh Cyber Press
Các tin nhắn mang mã độc, giả mạo mParivahan của chính phủ Ấn Độ. Ảnh Cyber Press

Các chuyên gia cho biết GhostBat RAT là minh chứng điển hình cho xu hướng tội phạm mạng ngày càng lợi dụng tâm lý tin vào những ứng dụng của cơ quan nhà nước. Thủ thuật sử dụng tên, biểu tượng và giao diện gần như tương tự với ứng dụng chính thức khiến người dùng khó phân biệt thật - giả, đặc biệt khi đường dẫn tải được gửi qua các nền tảng quen thuộc như WhatsApp hay SMS.

Để tự bảo vệ bản thân và tài sản, người dùng được khuyến nghị chỉ cài đặt ứng dụng từ Google Play Store hoặc trang web chính thức, tuyệt đối không tải qua đường dẫn lạ. Cần kiểm tra kỹ các quyền mà ứng dụng yêu cầu, nhất là quyền đọc tin nhắn, truy cập OTP hoặc quản lý thiết bị. Đồng thời, cần bật xác thực hai lớp (2FA) cho tài khoản ngân hàng, UPI và các ứng dụng tài chính để hạn chế rủi ro.

An Lâm (Theo Cyber Press)

Bình luận

Tin bài khác

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp
10:33, 26/11/2025

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp

Các hội đồng Kensington và Chelsea, Hammersmith và Fulham, cùng Westminster City cho biết họ đã phải ứng phó với một “sự cố an ninh mạng” từ sáng thứ Hai (24/11).

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware
08:12, 26/11/2025

Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware

Kaspersky, công ty an ninh mạng của Nga, vừa công bố một báo cáo nghiên cứu mới, làm sáng tỏ những rủi ro tài chính khổng lồ từ các cuộc tấn công tống tiền “ransomware” gây ra trong ngành sản xuất trong năm 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin
18:43, 25/11/2025

Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin

Ngày 25/11/2025, Bộ Nội vụ Singapore cho biết lực lượng cảnh sát nước này đã yêu cầu Apple và Google ngăn chặn việc giả mạo cơ quan nhà nước trên các nền tảng tin nhắn của họ theo quy định tại Online Criminal Harms Act.

Xem thêm
Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng
10:25, 25/11/2025

Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng

Quảng cáo “lệch chuẩn” với nội dung thô tục, nhố nhăng, phản cảm, cổ xúy và truyền bá những tư tưởng lệch lạc, tiêu cực... trên không gian mạng hiện đang trở thành vấn nạn nhức nhối gây bức xúc dư luận và ảnh hưởng trực tiếp đến nhận thức xã hội.

Xem thêm