GhostBat RAT: Mã độc giả mạo ứng dụng mParivahan lừa người dùng Ấn Độ, đánh cắp dữ liệu nhạy cảm

Các chuyên gia bảo mật vừa phát hiện chiến dịch tấn công mới sử dụng mã độc GhostBat RAT, giả mạo ứng dụng quản lý phương tiện mParivahan của chính phủ Ấn Độ để phát tán phần mềm gián điệp trên thiết bị Android nhằm chiếm đoạt thông tin cá nhân, dữ liệu ngân hàng và mã số định danh cá nhân PIN UPI.

09:05, 17/10/2025
Các chuyên gia nghiên cứu mã độc. Ảnh Gugucul
Các chuyên gia nghiên cứu mã độc. Ảnh Gugucul

Nhóm phân tích của CRIL (Cyble Research and Intelligence Labs - Phòng thí nghiệm nghiên cứu và tình báo Cyble ) cho biết họ đã phát hiện hơn 40 mẫu APK độc hại kể từ tháng 9 năm 2025, trong đó hầu hết đều được thiết kế rất tinh vi với nhiều lớp trốn tránh. Các kỹ thuật được sử dụng gồm thao túng tệp cài đặt, đóng gói tùy chỉnh và cơ chế chống giả lập - giúp mã độc vượt qua quá trình kiểm tra của các phần mềm bảo mật thông thường.

Sau khi người dùng cài đặt bản sao giả mạo của ứng dụng mParivahan, điện thoại sẽ hiển thị thông báo cập nhật giả mạo “Google Play Update”. Khi người dùng làm theo, ứng dụng bắt đầu cài đặt phần mềm độc hại vào hệ thống. Tiếp đó, nó mở ra một trang lừa đảo yêu cầu người dùng nhập số điện thoại và thông tin phương tiện, đồng thời hướng tới một bước “xác minh” bằng khoản thanh toán tượng trưng chỉ 1 Rupee. Giao diện giả mạo UPI xuất hiện, đánh lừa người dùng nhập mã PIN, sau đó toàn bộ thông tin này được gửi về máy chủ Firebase do kẻ tấn công kiểm soát.

Không chỉ dừng ở việc thu thập dữ liệu qua biểu mẫu lừa đảo, GhostBat RAT còn có khả năng đọc tin nhắn SMS chứa các từ khóa ngân hàng và mã OTP, cho phép kẻ xấu chiếm quyền truy cập tài khoản tài chính. Toàn bộ thiết bị bị nhiễm sẽ tự động được đăng ký thông qua một bot Telegram mang tên “GhostBatRat_bot”, tạo kết nối điều khiển thời gian thực (C2) của tội phạm với mạng lưới tấn công của GhostBat RAT.

Về mặt kỹ thuật, GhostBat RAT hoạt động theo cấu trúc nhiều tầng. Ngoài phần mã Android thông thường, nó còn tích hợp thành phần chạy trực tiếp trên chip điện thoại, gọi là thư viện “.so”. Phần này cho phép mã độc thực hiện các thao tác sâu hơn trong hệ thống, đồng thời ẩn giấu tốt hơn trước các công cụ quét bảo mật. Mã độc cũng thường xuyên kiểm tra môi trường hoạt động: nếu phát hiện đang bị phân tích, đang chạy trong máy giả lập hay thiết bị đã bị can thiệp, nó sẽ tạm dừng hoặc thay đổi hành vi để tránh bị phát hiện.

Có thể hình dung, lớp mã thông thường chỉ là “áo khoác” bên ngoài, còn thư viện “.so” là lớp “áo giáp” giúp kẻ tấn công hành động trong im lặng. Một số biến thể còn tích hợp tính năng đào tiền điện tử, khiến thiết bị tiêu hao pin và hiệu năng nghiêm trọng.

Các tin nhắn mang mã độc, giả mạo mParivahan của chính phủ Ấn Độ. Ảnh Cyber Press
Các tin nhắn mang mã độc, giả mạo mParivahan của chính phủ Ấn Độ. Ảnh Cyber Press

Các chuyên gia cho biết GhostBat RAT là minh chứng điển hình cho xu hướng tội phạm mạng ngày càng lợi dụng tâm lý tin vào những ứng dụng của cơ quan nhà nước. Thủ thuật sử dụng tên, biểu tượng và giao diện gần như tương tự với ứng dụng chính thức khiến người dùng khó phân biệt thật - giả, đặc biệt khi đường dẫn tải được gửi qua các nền tảng quen thuộc như WhatsApp hay SMS.

Để tự bảo vệ bản thân và tài sản, người dùng được khuyến nghị chỉ cài đặt ứng dụng từ Google Play Store hoặc trang web chính thức, tuyệt đối không tải qua đường dẫn lạ. Cần kiểm tra kỹ các quyền mà ứng dụng yêu cầu, nhất là quyền đọc tin nhắn, truy cập OTP hoặc quản lý thiết bị. Đồng thời, cần bật xác thực hai lớp (2FA) cho tài khoản ngân hàng, UPI và các ứng dụng tài chính để hạn chế rủi ro.

An Lâm (Theo Cyber Press)

Bình luận

Tin bài khác

Telegram – “trung tâm điều khiển” của các nhóm tin tặc hiện đại
20:43, 16/10/2025

Telegram – “trung tâm điều khiển” của các nhóm tin tặc hiện đại

Từng được xem là ứng dụng nhắn tin an toàn, Telegram nay lại trở thành “tổng hành dinh” cho các hoạt động hacktivist và tội phạm mạng. Từ điều phối tấn công mạng, rao bán dữ liệu đến phát tán mã độc đều được thực hiện công khai trên các kênh và bot của nền tảng này, biến Telegram thành trung tâm truyền thông của tin tặc toàn cầu.

Xem thêm
Điện thoại Android đối mặt nguy cơ bị “điệp viên” ClayRat xâm nhập
16:53, 16/10/2025

Điện thoại Android đối mặt nguy cơ bị “điệp viên” ClayRat xâm nhập

Phần mềm độc hại ClayRat đang lây lan nhanh chóng trên toàn cầu, ngụy trang dưới dạng các ứng dụng phổ biến như WhatsApp, TikTok, YouTube để xâm nhập điện thoại Android, đánh cắp dữ liệu và tự động lây nhiễm sang danh bạ của nạn nhân.

Xem thêm
Lỗ hổng bảo mật chưa vá - "quả bom hẹn giờ" đe dọa doanh nghiệp Việt
10:25, 16/10/2025

Lỗ hổng bảo mật chưa vá - "quả bom hẹn giờ" đe dọa doanh nghiệp Việt

Việc chậm cập nhật bản vá bảo mật đang khiến doanh nghiệp Việt Nam trở thành mục tiêu dễ dàng của tội phạm mạng, với hơn 300.000 vụ tấn công được ghi nhận chỉ trong 6 tháng đầu năm 2025.

Xem thêm
Siết chặt quản lý thị trường tiền ảo, ngăn chặn rửa tiền
10:17, 16/10/2025

Siết chặt quản lý thị trường tiền ảo, ngăn chặn rửa tiền

Ngày 15/10, Phó Thủ tướng Chính phủ Hồ Đức Phớc, Trưởng Ban Chỉ đạo Phòng chống rửa tiền quốc gia đã chủ trì cuộc họp Ban Chỉ đạo phòng chống rửa tiền.

Xem thêm
Sở Giáo dục TP. Hồ Chí Minh ứng phó với nạn “bắt cóc online” nhắm vào học sinh
09:36, 16/10/2025

Sở Giáo dục TP. Hồ Chí Minh ứng phó với nạn “bắt cóc online” nhắm vào học sinh

Trước xu hướng gia tăng các vụ “bắt cóc online” nhắm vào học sinh, giáo dục TP.HCM đã triển khai gấp nhiều biện pháp phòng ngừa, phối hợp chặt chẽ với công an và các trường để đảm bảo an toàn cho học sinh...

Xem thêm
Colombia: tin tặc giả mạo thông báo tòa án để cài mã độc đánh cắp dữ liệu
09:05, 16/10/2025

Colombia: tin tặc giả mạo thông báo tòa án để cài mã độc đánh cắp dữ liệu

Một chiến dịch lừa đảo (phishing) tinh vi vừa được phát hiện, khi tin tặc gửi email giả mạo thông báo tòa án nhằm thuyết phục người dùng Colombia tải tệp SVG chứa mã độc. Thủ đoạn này lợi dụng tâm lý sợ kiện tụng của người dân, “nhái” các văn bản tòa án để lừa người dùng và hệ thống bảo mật.

Xem thêm
GenAI trở thành ‘lỗ hổng’ thường trực mới của hacker
14:53, 15/10/2025

GenAI trở thành ‘lỗ hổng’ thường trực mới của hacker

Theo báo cáo mới của công ty an ninh mạng quốc tế Check Point, số vụ tấn công mạng toàn cầu trong tháng 9 giảm 4% so với tháng trước. Tuy nhiên, ransomware lại tăng vọt tới 46% so với cùng kỳ năm ngoái. Sự gia tăng ứng dụng trí tuệ nhân tạo tạo sinh (GenAI) hình thành các lỗ hổng mới, đe dọa rò rit dữ liệu từ các cơ quan chính phủ, trường học và doanh nghiệp.

Xem thêm