Ứng dụng này có tên gọi là “Symoo”, được phát hiện bởi nhà nghiên cứu bảo mật Maxime Ingrao của công ty an ninh mạng Evina (Pháp) và đã được báo cáo với Google nhưng vẫn chưa nhận được phản hồi. Đến thời điểm này, ứng dụng vẫn còn tồn tại trên Google Play.
Theo Ingrao cho biết các thiết bị bị nhiễm sau đó sẽ được cho thuê dưới dạng các “số ảo” nhằm chuyển tiếp mã OTP (mật khẩu dùng một lần) được dùng để xác minh người dùng trong khi tạo tài khoản mới.
Mặc dù ứng dụng có điểm xếp hạng là 3.4/5 sao, nhưng nhiều bài đánh giá và nhận xét của người dùng phàn nàn rằng ứng dụng này là giả mạo, chiếm quyền điều khiển điện thoại của họ và tạo nhiều mã OTP khi cài đặt. “Đây là một ứng dụng giả mạo. Tôi đã tải xuống ứng dụng này từ 4 đến 5 lần bởi OTP của Google, Ngân hàng thanh toán Airtel, ứng dụng trò chơi thể thao Dream11,... Loại OTP này luôn xuất hiện tại thời điểm đăng nhập”, một trong các bài đánh giá viết.
Ứng dụng Symoo và đánh giá của người dùng trên Google Play
Chuyển tiếp mã xác thực
Sau khi cài đặt trên thiết bị, ứng dụng sẽ yêu cầu quyền truy cập để gửi và đọc tin nhắn SMS, điều này có vẻ bình thường vì Symoo tự quảng cáo là một ứng dụng SMS “dễ sử dụng”. Trên màn hình đầu tiên, nó yêu cầu người dùng cung cấp số điện thoại của họ, sau đó phủ lên một màn hình giả được cho là hiển thị tiến trình tải tài nguyên.
Tuy nhiên, quá trình này sẽ cho phép tin tặc từ xa gửi nhiều tin nhắn SMS 2FA (xác thực hai yếu tố) để tạo tài khoản trên các dịch vụ khác nhau, đọc nội dung của chúng và chuyển tiếp lại cho tin tặc.
Khi hoàn tất, Symoo sẽ ngừng hoạt động và vào thời điểm này, nó đã sử dụng số điện thoại của người dùng Android để tạo tài khoản giả trên nhiều nền tảng trực tuyến khác nhau và những người đánh giá nói rằng, tin nhắn của họ hiện chứa đầy mật mã dùng một lần cho các tài khoản mà họ chưa từng tạo.
Rao bán tài khoản
Bên cạnh đó, Ingrao đã phát hiện ra rằng ứng dụng Symoo lọc dữ liệu SMS sang một miền được sử dụng bởi một ứng dụng khác có tên là “Virtual Number”. Ứng dụng này cũng từng có trên Google Play nhưng hiện nay đã bị xóa.
Nhà phát triển ứng dụng “Virtual Number” cũng đã tạo một ứng dụng khác trên Google Play có tên là “ActivationPW – Virtual Number”, với khoảng 10.000 lượt tải xuống. Ứng dụng này cung cấp số điện thoại trực tuyến từ hơn 200 quốc gia mà người dùng có thể sử dụng để tạo tài khoản.
Giao diện của ActivationPW
Sử dụng ứng dụng này, người dùng có thể “thuê” một số điện thoại nào đó với giá dưới 50 Cent và trong nhiều trường hợp, họ có thể sử dụng số đó để xác minh tài khoản. Mặc dù chưa được xác nhận, tuy nhiên có ý kiến cho là Symoo được sử dụng để nhận và chuyển tiếp mã xác minh OTP được tạo khi mọi người tạo tài khoản bằng ActivationPW.
Vì số điện thoại thường là cách thức chủ yếu được người dùng sử dụng để xác minh tài khoản, vì thế đây chính là thông tin mà các tin tặc hướng tới để thực hiện các hoạt động bất hợp pháp. Nếu đang sử dụng những ứng dụng này, người dùng nên gỡ cài đặt ngay lập tức, vì chúng sẽ thực hiện sao chép nội dung SMS sang máy một chủ của riêng họ được kiểm soát.
Hồng Đạt
(Bleepingcomputer)
09:00 | 25/11/2022
15:00 | 31/08/2023
16:00 | 09/11/2022
15:00 | 18/09/2024
09:00 | 25/05/2022
15:00 | 16/12/2022
10:00 | 21/11/2024
Tòa án liên bang Mỹ tại quận phía Bắc California đã bác vụ kiện cáo buộc Google thu lợi bất chính từ các vụ lừa đảo thẻ quà tặng Google Play.
09:00 | 05/11/2024
Các nhà nghiên cứu tới từ công ty an ninh mạng Halcyon (Mỹ) đã phát hiện ra một phiên bản mới của mã độc tống tiền Qilin với các tính năng mã hóa nâng cao, lẩn tránh bị phát hiện bởi các công cụ bảo mật và phá vỡ cơ chế phục hồi dữ liệu.
13:00 | 31/10/2024
Từ đầu năm 2023 đến tháng 9/2024, các chuyên gia của hãng bảo mật Kaspersky đã phát hiện hơn 500 tin quảng cáo về công cụ Exploit để khai thác các lỗ hổng zero-day trên web đen và các kênh Telegram ẩn dạnh.
14:00 | 24/10/2024
Trong tháng 9/2024, Trung tâm Giám sát an toàn không gian mạng quốc gia (Cục An toàn thông tin, Bộ TT&TT) đã ghi nhận 125.338 địa chỉ website giả mạo các cơ quan, tổ chức tăng hơn 100 địa chỉ so với tháng 8 trước đó.
Một lỗ hổng zero-day mới được phát hiện ảnh hưởng đến mọi phiên bản Microsoft Windows, bao gồm cả các phiên bản cũ và đang được hỗ trợ, cho phép kẻ tấn công chiếm đoạt thông tin đăng nhập NTLM của người dùng chỉ bằng việc xem một tệp trong Windows Explorer.
10:00 | 11/12/2024