Ứng dụng này có tên gọi là “Symoo”, được phát hiện bởi nhà nghiên cứu bảo mật Maxime Ingrao của công ty an ninh mạng Evina (Pháp) và đã được báo cáo với Google nhưng vẫn chưa nhận được phản hồi. Đến thời điểm này, ứng dụng vẫn còn tồn tại trên Google Play.
Theo Ingrao cho biết các thiết bị bị nhiễm sau đó sẽ được cho thuê dưới dạng các “số ảo” nhằm chuyển tiếp mã OTP (mật khẩu dùng một lần) được dùng để xác minh người dùng trong khi tạo tài khoản mới.
Mặc dù ứng dụng có điểm xếp hạng là 3.4/5 sao, nhưng nhiều bài đánh giá và nhận xét của người dùng phàn nàn rằng ứng dụng này là giả mạo, chiếm quyền điều khiển điện thoại của họ và tạo nhiều mã OTP khi cài đặt. “Đây là một ứng dụng giả mạo. Tôi đã tải xuống ứng dụng này từ 4 đến 5 lần bởi OTP của Google, Ngân hàng thanh toán Airtel, ứng dụng trò chơi thể thao Dream11,... Loại OTP này luôn xuất hiện tại thời điểm đăng nhập”, một trong các bài đánh giá viết.
Ứng dụng Symoo và đánh giá của người dùng trên Google Play
Chuyển tiếp mã xác thực
Sau khi cài đặt trên thiết bị, ứng dụng sẽ yêu cầu quyền truy cập để gửi và đọc tin nhắn SMS, điều này có vẻ bình thường vì Symoo tự quảng cáo là một ứng dụng SMS “dễ sử dụng”. Trên màn hình đầu tiên, nó yêu cầu người dùng cung cấp số điện thoại của họ, sau đó phủ lên một màn hình giả được cho là hiển thị tiến trình tải tài nguyên.
Tuy nhiên, quá trình này sẽ cho phép tin tặc từ xa gửi nhiều tin nhắn SMS 2FA (xác thực hai yếu tố) để tạo tài khoản trên các dịch vụ khác nhau, đọc nội dung của chúng và chuyển tiếp lại cho tin tặc.
Khi hoàn tất, Symoo sẽ ngừng hoạt động và vào thời điểm này, nó đã sử dụng số điện thoại của người dùng Android để tạo tài khoản giả trên nhiều nền tảng trực tuyến khác nhau và những người đánh giá nói rằng, tin nhắn của họ hiện chứa đầy mật mã dùng một lần cho các tài khoản mà họ chưa từng tạo.
Rao bán tài khoản
Bên cạnh đó, Ingrao đã phát hiện ra rằng ứng dụng Symoo lọc dữ liệu SMS sang một miền được sử dụng bởi một ứng dụng khác có tên là “Virtual Number”. Ứng dụng này cũng từng có trên Google Play nhưng hiện nay đã bị xóa.
Nhà phát triển ứng dụng “Virtual Number” cũng đã tạo một ứng dụng khác trên Google Play có tên là “ActivationPW – Virtual Number”, với khoảng 10.000 lượt tải xuống. Ứng dụng này cung cấp số điện thoại trực tuyến từ hơn 200 quốc gia mà người dùng có thể sử dụng để tạo tài khoản.
Giao diện của ActivationPW
Sử dụng ứng dụng này, người dùng có thể “thuê” một số điện thoại nào đó với giá dưới 50 Cent và trong nhiều trường hợp, họ có thể sử dụng số đó để xác minh tài khoản. Mặc dù chưa được xác nhận, tuy nhiên có ý kiến cho là Symoo được sử dụng để nhận và chuyển tiếp mã xác minh OTP được tạo khi mọi người tạo tài khoản bằng ActivationPW.
Vì số điện thoại thường là cách thức chủ yếu được người dùng sử dụng để xác minh tài khoản, vì thế đây chính là thông tin mà các tin tặc hướng tới để thực hiện các hoạt động bất hợp pháp. Nếu đang sử dụng những ứng dụng này, người dùng nên gỡ cài đặt ngay lập tức, vì chúng sẽ thực hiện sao chép nội dung SMS sang máy một chủ của riêng họ được kiểm soát.
Hồng Đạt
(Bleepingcomputer)
09:00 | 25/11/2022
15:00 | 31/08/2023
16:00 | 09/11/2022
09:00 | 25/05/2022
15:00 | 16/12/2022
09:00 | 28/02/2024
Đội ngũ chuyên gia an ninh mạng tại Kaspersky liên tục theo dõi sự phức tạp của các mối đe dọa đối với tổ chức tài chính, bao gồm cả ngân hàng và các mối đe dọa có động cơ tài chính như phần mềm tống tiền đang lan rộng đến nhiều ngành công nghiệp khác nhau. Trong bài viết này, các chuyên gia bảo mật Kaspersky sẽ đánh giá lại các dự đoán của họ trong năm 2023 và đưa ra những xu hướng dự kiến sẽ nổi lên trong năm 2024.
14:00 | 22/02/2024
Các nhà nghiên cứu của hãng bảo mật Kaspersky đã phát hiện ra một dòng phần mềm độc hại mới được phân phối một cách bí mật thông qua các ứng dụng, phần mềm bẻ khóa (crack), nhắm mục tiêu vào ví tiền điện tử của người dùng macOS. Theo các nhà nghiên cứu, mối đe dọa mới này có những tính năng nổi trội hơn so với việc cài đặt trái phép Trojan trên các máy chủ proxy đã được phát hiện trước đó.
11:00 | 07/02/2024
Ngày 02/02, nhà sản xuất phần mềm điều khiển máy tính từ xa AnyDesk (Đức) tiết lộ rằng họ đã phải hứng chịu một cuộc tấn công mạng dẫn đến sự xâm phạm hệ thống sản xuất của công ty.
09:00 | 10/01/2024
Song song với mức độ phổ biến toàn cầu của tiền điện tử và có nhiều cách thức lưu trữ mới thì các kho công cụ tấn công được sử dụng bởi những tác nhân đe dọa tiền kỹ thuật số cũng ngày càng được mở rộng. Bài viết này dựa trên báo cáo của Kaspersky đề cập đến các phương pháp tấn công email khác nhau được tội phạm mạng sử dụng trong các chiến dịch lừa đảo nhắm vào hai cách lưu trữ tiền điện tử phổ biến nhất: ví nóng và ví lạnh.
Nhóm tình báo mối đe dọa Threat Intelligence của Microsoft cho biết, các tác nhân đe dọa đang tích cực khai thác các lỗ hổng nghiêm trọng trong OpenMetadata để có quyền truy cập trái phép vào khối lượng workload trong Kubernetes và lạm dụng chúng cho hoạt động khai thác tiền điện tử.
14:00 | 25/04/2024