Một chủng phần mềm độc hại Android mới được ghi nhận đang xóa nhòa ranh giới giữa ransomwarespyware, và nó làm điều đó theo cách đe dọa trực tiếp một trong những biện pháp bảo vệ an ninh phổ biến nhất mà mọi người tin dùng: mã xác thực một lần (OTP). Được đặt tên là Mantax Otax, phần mềm độc hại này không chỉ khóa tệp của nạn nhân và đòi tiền chuộc. Nó còn theo dõi những gì đang diễn ra trên màn hình, âm thầm kích hoạt camera và chặn các mã xác minh được gửi đến thiết bị, mang lại cho kẻ tấn công một bức tranh toàn diện hơn nhiều về đời sống số của nạn nhân so với ransomware thông thường.

Mantax Otax làm gì: Ransomware và spyware kết hợp

Hầu hết ransomware di động đều theo một kịch bản quen thuộc: mã hóa tệp hoặc khóa thiết bị, sau đó hiển thị thông báo đòi tiền chuộc để khôi phục quyền truy cập. Mantax Otax xây dựng trên nền tảng đó nhưng bổ sung thêm một lớp hành vi độc hại thứ hai hoạt động độc lập với việc nạn nhân có trả tiền hay không. Theo các nhà nghiên cứu đã xác định được phần mềm độc hại này, nó kết hợp các thành phần ransomware khóa tệp với các tính năng spyware cho phép kẻ tấn công theo dõi màn hình, truy cập camera để chụp ảnh mà người dùng không hề hay biết, và thu giữ mã xác thực một lần ngay khi chúng đến thiết bị.

Thiết kế hai mục đích này có nghĩa Mantax Otax không chỉ là một công cụ tống tiền. Nó còn là một nền tảng giám sát và đánh cắp dữ liệu. Ngay cả khi nạn nhân từ chối trả tiền chuộc, kẻ tấn công có thể đã thu thập được bản ghi màn hình, ảnh chụp và mã xác thực để sử dụng cho hành vi đánh cắp danh tính, chiếm đoạt tài khoản hoặc tống tiền tiếp. Các báo cáo về phần mềm độc hại này liên hệ nó với các tác nhân đe dọa Indonesia và mô tả khả năng điều khiển từ xa cho phép kẻ tấn công trực tiếp truy cập vào thiết bị bị nhiễm, chứ không chỉ thu thập dữ liệu tự động.

Tại sao việc đánh cắp OTP và ghi màn hình thay đổi cục diện

Mã xác thực một lần được gửi qua SMS hoặc tạo bởi ứng dụng xác thực được kỳ vọng là một tấm lưới an toàn, một lớp phòng thủ thứ hai trong trường hợp mật khẩu bị xâm phạm. Mantax Otax trực tiếp phá hủy tấm lưới an toàn đó. Bằng cách chặn OTP theo thời gian thực, phần mềm độc hại có thể trao cho kẻ tấn công chính xác các mã cần thiết để đột nhập vào ứng dụng ngân hàng, tài khoản email hoặc các dịch vụ khác được bảo vệ bằng xác thực hai yếu tố, ngay cả khi bản thân mật khẩu gốc chưa bao giờ bị đánh cắp qua phishing truyền thống.

Ghi màn hình làm vấn đề thêm trầm trọng. Nếu kẻ tấn công có thể thấy mọi thứ hiển thị trên điện thoại của nạn nhân, chúng không cần đoán ứng dụng nào đang mở hay dữ liệu nào đang hiển thị. Chúng có thể theo dõi các phiên ngân hàng, ứng dụng nhắn tin hoặc trình quản lý mật khẩu khi nạn nhân sử dụng. Thêm vào đó khả năng âm thầm kích hoạt camera, Mantax Otax bắt đầu giống một công cụ giám sát toàn diện được bọc trong vỏ ransomware, một sự kết hợp nâng mức độ nghiêm trọng vượt xa một sự cố khóa tệp thông thường.

Phần mềm độc hại có khả năng lây lan như thế nào và ai gặp rủi ro

Phần mềm độc hại Android loại này thường lây lan qua các kênh ngoài Google Play Store chính thức, bao gồm tệp APK cài đặt thủ công, liên kết phishing gửi qua SMS hoặc ứng dụng nhắn tin, và các danh sách ứng dụng giả mạo được ngụy trang thành phần mềm hợp pháp. Người dùng di động cài đặt ứng dụng từ nguồn không chính thức, nhấp vào liên kết từ người gửi không rõ, hoặc cấp quyền rộng rãi mà không xem xét thường là những người dễ bị tổn thương nhất trước các mối đe dọa như thế này.

Mô thức này nằm trong xu hướng rộng lớn hơn về các cuộc tấn công nhắm vào di động ngày càng tinh vi. Mantax Otax xuất hiện giữa dòng chảy đều đặn các họ phần mềm độc hại mới khai thác cả thiết bị tiêu dùng lẫn hạ tầng doanh nghiệp, một bối cảnh được đề cập sâu hơn trong bài tổng hợp gần đây về phần mềm độc hại mới nổi và các công bố lỗ hổng, trong đó nhấn mạnh cách kẻ tấn công đang kết hợp nhiều kỹ thuật, từ infostealer hỗ trợ AI đến chuỗi khai thác công nghiệp, thành những gói đơn lẻ nguy hiểm hơn.

Điều này có ý nghĩa gì với bạn

Nếu bạn dùng thiết bị Android cho ngân hàng, nhắn tin hoặc bất kỳ tài khoản nào được bảo vệ bằng xác thực hai yếu tố dựa trên SMS, Mantax Otax là lời nhắc rằng OTP không phải là tấm khiên bất khả xâm phạm, đặc biệt nếu thiết bị nhận chúng đã bị xâm phạm. Khả năng ghi màn hình và truy cập camera của phần mềm độc hại cũng có nghĩa các ca nhiễm có thể phơi bày nhiều hơn dữ liệu tài chính rất nhiều; các cuộc trò chuyện cá nhân, ảnh và thói quen hàng ngày đều có thể bị thu giữ mà nạn nhân không hề hay biết.

Tin tốt là các vector lây nhiễm chính của loại phần mềm độc hại này vẫn có thể tránh được. Chỉ dùng các cửa hàng ứng dụng chính thức, xem xét kỹ các yêu cầu quyền và hoài nghi với các liên kết không mong đợi hoặc lời nhắc cài đặt ứng dụng sẽ giúp ích rất nhiều trong việc ngăn ngừa lây nhiễm ngay từ đầu.

Những điểm cần hành động

  • Chỉ cài đặt ứng dụng từ Google Play Store hoặc các nguồn chính thức, đã được xác minh khác. Tránh cài đặt thủ công APK từ các trang web hoặc liên kết không quen thuộc.
  • Xem xét kỹ quyền của ứng dụng, đặc biệt là các yêu cầu truy cập camera, ghi màn hình hoặc đọc SMS, và thu hồi bất cứ quyền nào có vẻ không cần thiết cho chức năng của ứng dụng.
  • Cân nhắc sử dụng ứng dụng xác thực thay vì OTP qua SMS khi có thể, và theo dõi tài khoản để phát hiện hoạt động đăng nhập bất thường.
  • Giữ hệ điều hành và các bản vá bảo mật của thiết bị luôn cập nhật, và chạy quét bảo mật di động uy tín nếu bạn nghi ngờ có hành vi bất thường.
  • Cập nhật thông tin về các mối đe dọa di động mới nổi. Mantax Otax là một phần của xu hướng phần mềm độc hại lai rộng hơn, và việc nắm bắt cách các mối đe dọa này tiến hóa là một trong những cách đơn giản nhất để luôn đi trước chúng.