Tại “Play Market” đã tìm thấy hàng chục ứng dụng có phần mềm độc hại NoVoice, khiến 2,3 triệu người dùng tải xuống
Tóm tắt ngắn gọn
Trên Google Play Market đã tìm thấy hơn 50 ứng dụng chứa mã độc *NoVoice*.
- Virus sử dụng các lỗ hổng Android (2016‑2021) để lấy quyền root.
- Đã được tải xuống hơn 2,3 triệu lần.
- Các ứng dụng trông giống như thư viện ảnh, trò chơi và tiện ích “dọn dẹp” – chúng không yêu cầu bất kỳ quyền đáng ngờ nào.
Các chuyên gia McAfee đã xác nhận sự tồn tại của mối đe dọa nhưng chưa thể xác định kẻ tấn công cụ thể; virus này tương tự Trojan *Triada*.
Cách hoạt động của NoVoice
| Giai đoạn | Mô tả |
|-----------|-------|
| Nhiễm | Mã độc được đặt trong gói `com.facebook✴.utils`, ẩn danh dưới dạng SDK Facebook. Tải trọng mã đã mã hóa (`enc.apk`) được giấu trong hình PNG, từ đó trích xuất file `h.apk` và nạp vào bộ nhớ. Sau khi tải lên, tất cả các tệp tạm thời bị xóa. |
| Điều kiện nhiễm | Nếu thiết bị được xác định là ở Bắc Kinh hoặc Thâm Quyến (Trung Quốc) và vượt qua 15 lần kiểm tra chống giả lập, debugger và VPN, quá trình dừng lại. Ngược lại, tiếp tục. |
| Thu thập thông tin | Mã độc kết nối với máy chủ từ xa và gửi: phiên bản kernel, Android, danh sách ứng dụng đã cài đặt, trạng thái root. Các yêu cầu được lặp lại mỗi 60 giây. |
| Exploit | McAfee phát hiện 22 exploit (lỗi kernel, rò rỉ bộ nhớ, lỗ hổng driver Mali). Chúng mở shell root và tắt SELinux. |
| Sự hiện diện liên tục | Sau khi có quyền root, mã độc thay thế thư viện hệ thống `libandroid_runtime.so` và `libmedia_jni.so`, tạo script khôi phục, thay đổi bộ xử lý lỗi và lưu trữ tải trọng dự phòng trong phân vùng hệ thống (không bị xóa khi reset). Mỗi 60 giây một daemon bảo vệ được khởi chạy để kiểm tra tính toàn vẹn của rootkit. |
| Các mô-đun chức năng | 1) Cài đặt/ gỡ bỏ ứng dụng ẩn.
2) Kết nối với bất kỳ ứng dụng internet nào và trộm dữ liệu (thường là từ WhatsApp). Khi mở messenger, mã độc lấy cơ sở dữ liệu, khóa mật mã, số điện thoại và bản sao lưu trên Google Drive, gửi chúng tới máy chủ điều khiển. Điều này cho phép kẻ tấn công sao chép phiên làm việc của WhatsApp.
3) Tính mô-đun: Virus có thể sử dụng các payload khác nhau cho bất kỳ ứng dụng nào trên thiết bị. |
Bảo vệ
- Các thiết bị đã được cập nhật sau tháng 5 năm 2021 không còn dễ bị tấn công vì các exploit đã được vá.
- Google Play Protect tự động xóa các ứng dụng phát hiện và chặn cài đặt mới.
- Người dùng nên thường xuyên cài đặt tất cả bản cập nhật bảo mật có sẵn.
Kết luận: *NoVoice* là một rootkit phức tạp, sử dụng các lỗ hổng Android đã lỗi thời để lấy quyền root, ẩn nhiễm và trộm dữ liệu từ các ứng dụng phổ biến. Bảo vệ chỉ khả thi thông qua việc vá kịp thời và sử dụng Play Protect.
Bình luận (0)
Chia sẻ ý kiến của bạn — vui lòng lịch sự và đúng chủ đề.
Đăng nhập để bình luận