Trong cảnh báo phát hôm nay, cơ quan điều tra cho biết mã độc hướng đến hệ thống của các cơ quan và thiết bị di động cán bộ, công chức, viên chức, người lao động thủ đô.
Mã độc gián điệp RedHook
Chủng mã độc gián điệp RedHook được hiện đầu tháng 8 là thế hệ mới đặc biệt nguy hiểm. Mã này nhằm trực tiếp vào các thiết bị di động sử dụng hệ điều hành Android. Mã độc phát tán chủ yếu qua các tin nhắn SMS giả mạo, ứng dụng nhắn tin OTT như Zalo, Telegram.
Các mã độc cũng phát tán qua các trang web mạo danh Cổng dịch vụ công Quốc gia, Cổng dịch vụ công thành phố Hà Nội, ứng dụng thuế eTax Mobile, ứng dụng VNeID và các ngân hàng thương mại lớn.
Thủ đoạn hoạt động kỹ thuật của RedHook là lạm dụng dịch vụ hỗ trợ. Ngay sau khi người dùng tải và cài đặt tệp có định dạng ".APK" độc hại, mã độc sử dụng các chiêu thức lừa đảo giao diện để yêu cầu cấp quyền "Accessibility Services". Nếu được cấp quyền, RedHook giành "quyền kiểm soát tối cao" giao diện người dùng mà không cần root thiết bị.
Ngoài ra, nếu được tự động cấp quyền hệ thống, mã độc tự động thực hiện các thao tác cảm ứng ngầm để cấp toàn bộ các quyền nguy hiểm khác. Điển hình như đọc, gửi SMS, danh bạ, nhật ký cuộc gọi, bộ nhớ, ghi âm, vẽ đè màn hình.
Mã độc xâm nhập còn đánh cắp dữ liệu và giám sát thời gian thực bằng cách âm thầm quay màn hình, ghi lại thao tác bàn phím, đọc lén tin nhắn chứa mã xác thực OTP, mật khẩu tài khoản ngân hàng và thông tin cá nhân nhạy cảm. Mã độc cũng tự động kích hoạt ứng dụng ngân hàng chính chủ trên điện thoại nạn nhân, khởi tạo lệnh chuyển tiền, tự điền mã OTP và duyệt giao dịch ngầm mà nạn nhân không biết.
Chủng mã độc gián điệp RedHook còn có thể tự động kích hoạt lại mọi tiến trình độc hại ngay cả khi người dùng khởi động lại thiết bị điện thoại.
Mã độc tống tiền StormEncryptor
Chủng mã độc gián điệp RedHook phát hiện hôm 11/8 do nhóm tin tặc chuyên nghiệp Storm-1175 triển khai, nhắm vào toàn bộ hệ thống máy chủ Windows Server và máy trạm (Windows Clients) trong mạng nội bộ của các cơ quan, doanh nghiệp.
StormEncryptor có ba thủ đoạn lây nhiễm và gây hại chính. Một là tấn công chuỗi cung ứng qua công cụ RMM. Tin tặc lạm dụng lỗ hổng bảo mật đặc biệt nghiêm trọng trên nền tảng giám sát và quản trị hệ thống từ xa N-able N-central để chiếm quyền quản trị tối cao của trung tâm quản lý tập trung.
Hai là lây nhiễm mã độc diện rộng tự động. Từ máy chủ N-central bị khống chế, tin tặc dùng chính tính năng triển khai phần mềm tự động của hệ thống để đẩy mã độc tống tiền StormEncryptor xuống hàng loạt máy tính trạm và máy chủ trong mạng nội bộ chỉ trong thời gian ngắn.
Ba là mã hóa và tống tiền kép. Mã độc sẽ ngừng các dịch vụ bảo mật, sao lưu, xóa bản lưu dự phòng rồi mã hóa toàn bộ tệp tin dữ liệu bằng thuật toán mã hóa mạnh và để lại thông điệp tống tiền. Đồng thời, tin tặc thực hiện hành vi trích xuất đánh cắp dữ liệu nhạy cảm trước khi mã hóa để đe dọa công bố.
Tắt ngay Wifi, 5G nếu phát hiện mã độc
Công an khuyến cáo, với mã độc RedHook, nếu phát hiện thiết bị di động có dấu hiệu lây nhiễm cần cách ly mạng khẩn cấp, không nhập thêm mật khẩu, OTP, sử dụng thiết bị sạch khác gọi hotline ngân hàng để khóa tài khoản lập tức.
Các dấu hiệu để nhận biết đó là xuất hiện ứng dụng lạ, tự nhảy màn hình, mất tiền vô lý, máy nóng bất thường khi không sử dụng, màn hình tự thao tác hoặc xuất hiện thông báo Wireless Debugging.
Ngoài ra, khi phát hiện mã độc StormEncryptor và kể cả là RedHook, công an khuyên cần tắt ngay Wifi, 3G/4G/5G với di động hoặc ngắt dây mạng/VLAN với máy tính. Người dùng tuyệt đối không khởi động lại máy chủ khi chưa sao lưu RAM.
Cùng với đó cần dùng thiết bị sạch khác để đổi mật khẩu, đổi mã PIN, liên hệ ngay ngân hàng để phong tỏa tài khoản, khóa thẻ khẩn cấp. Sau đó cần cài lại hệ điều hành sạch, vá lại toàn bộ lỗ hổng bảo mật, khôi phục dữ liệu từ bản sao lưu Offline an toàn.
Để tự bảo vệ mình, công an khuyến cáo người dùng tuyệt đối không bấm vào các liên kết lạ gửi qua Email/SMS/ Zalo và các ứng dụng OTT. Mọi người không tải hoặc cài đặt các ứng dụng không rõ nguồn gốc, đặc biệt là tệp ".APK" trên điện thoại Android; không mở hoặc giải nén các tệp đính kèm lạ.
Phạm Dự