Mã độc Android “Herodotus” giả lập thao tác con người để qua mặt hệ thống bảo mật

Loại trojan mới nhắm vào người dùng Android được phát hiện đang mô phỏng hành vi gõ phím và chạm màn hình như người thật, giúp tội phạm mạng vượt qua các biện pháp phát hiện gian lận tự động.

08:58, 30/10/2025
Ảnh minh họa. Internet
Ảnh minh họa: Nguồn Internet

Trojan Herodotus - thế hệ mã độc Android tinh vi mới

Các nhà nghiên cứu của công ty bảo mật ThreatFabric vừa phát hiện một loại trojan ngân hàng mới nhắm vào thiết bị Android, mang tên Herodotus. Loại mã độc này được cung cấp theo mô hình Malware-as-a-Service (MaaS) - nghĩa là tội phạm mạng có thể thuê hoặc mua quyền sử dụng phần mềm độc hại để thực hiện các chiến dịch tấn công.

Mã độc Herodotus được phân phối thông qua các ứng dụng giả mạo cài đặt ngoài Google Play (sideloading) hoặc tin nhắn lừa đảo (smishing), dụ người dùng kích hoạt dịch vụ Trợ năng (Accessibility Service). Khi quyền này được cấp, mã độc có thể kiểm soát toàn bộ thiết bị, hiển thị lớp phủ (overlay) giả để đánh lừa nạn nhân, và đánh cắp thông tin nhạy cảm từ các ứng dụng ngân hàng hoặc ví tiền số.

Các chuyên gia cho biết, Herodotus có khả năng giả lập thao tác người thật - chẳng hạn như gõ bàn phím hoặc chạm màn hình với độ trễ ngẫu nhiên từ 0,3 đến 3 giây giữa các lần gõ. Nhờ đó, mã độc vượt qua cơ chế phát hiện tự động của các phần mềm bảo mật, dựa vào tần suất hoặc mẫu thao tác lặp lại, khiến hệ thống nhận định rằng hoạt động đến từ người dùng thực.

Herodotus cũng có khả năng tải các lớp giao diện giả mạo từ máy chủ điều khiển (C2) của tin tặc, thu thập danh sách ứng dụng đã cài đặt, giám sát hành vi người dùng, đánh cắp thông tin xác thực đăng nhập như mã PIN, dấu vân tay để chiếm đoạt tài khoản ngân hàng, ví điện tử.

Herodotus có nguồn gốc tư mã độc Brokewell, hoạt động tại nhiều quốc gia

Nhóm ThreatFabric phát hiện Herodotus sử dụng giao thức MQTT để liên lạc với máy chủ điều khiển, cùng tên miền “google-firebase.digital” và các phụ miền (subdomains) được tạo riêng cho từng chiến dịch. Mã độc này hiện được ghi nhận hoạt động mạnh ở Italy và Brazil, nhưng có thể nhanh chóng lan sang các khu vực khác.

Phân tích mã nguồn cho thấy Herodotus chia sẻ nhiều đoạn mã với Brokewell, một trojan Android từng bị phát hiện trước đó, nhắm mục tiêu đến các ngân hàng, sàn giao dịch và ví tiền điện tử tại Mỹ, Anh, Thổ Nhĩ Kỳ và Ba Lan

Điều này cho thấy kẻ phát triển Herodotus có thể đã dựa trên mã Brokewell để tạo ra biến thể mới, bổ sung cơ chế mô phỏng thao tác người dùng nhằm nâng cao khả năng ẩn nấp tránh bị phát hiện.

Herodotus hiện được đánh giá là một trong những dòng mã độc Android tinh vi nhất, kết hợp giữa kỹ thuật giả lập hành vi con người và quyền Trợ năng để chiếm quyền điều khiển thiết bị. Các chuyên gia cảnh báo người dùng Android không cài đặt ứng dụng ngoài cửa hàng chính thức và không cấp quyền Trợ năng cho ứng dụng không tin cậy, đồng thời các tổ chức tài chính cần cập nhật biện pháp giám sát hành vi bất thường trên thiết bị di động.

An Lâm (Theo Security Affairs)

Bình luận

Tin bài khác

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp
10:33, 26/11/2025

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp

Các hội đồng Kensington và Chelsea, Hammersmith và Fulham, cùng Westminster City cho biết họ đã phải ứng phó với một “sự cố an ninh mạng” từ sáng thứ Hai (24/11).

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware
08:12, 26/11/2025

Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware

Kaspersky, công ty an ninh mạng của Nga, vừa công bố một báo cáo nghiên cứu mới, làm sáng tỏ những rủi ro tài chính khổng lồ từ các cuộc tấn công tống tiền “ransomware” gây ra trong ngành sản xuất trong năm 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin
18:43, 25/11/2025

Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin

Ngày 25/11/2025, Bộ Nội vụ Singapore cho biết lực lượng cảnh sát nước này đã yêu cầu Apple và Google ngăn chặn việc giả mạo cơ quan nhà nước trên các nền tảng tin nhắn của họ theo quy định tại Online Criminal Harms Act.

Xem thêm
Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng
10:25, 25/11/2025

Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng

Quảng cáo “lệch chuẩn” với nội dung thô tục, nhố nhăng, phản cảm, cổ xúy và truyền bá những tư tưởng lệch lạc, tiêu cực... trên không gian mạng hiện đang trở thành vấn nạn nhức nhối gây bức xúc dư luận và ảnh hưởng trực tiếp đến nhận thức xã hội.

Xem thêm