Bản tin công nghệ quốc tế · dịch tiếng Việt 02.09.2026 RSS
Phần cứng · Notebookcheck

Trojan Manic trên Android đánh cắp mã PIN mà không cần màn hình giả mạo

Các nhà nghiên cứu phát hiện mã độc Manic trên Android có khả năng đánh cắp mã PIN trực tiếp từ bàn phím thật của ứng dụng mà không hiển thị màn hình ngân hàng giả. Mã độc này nhắm vào 169 ứng dụng tài chính, eID tại châu Âu và có thể truyền dữ liệu qua các thiết bị bị nhiễm lân cận khi ngoại tuyến.

Notebookcheck21.08.20265 phút đọc1 lượt đọc
Ảnh: Notebookcheck

Công ty bảo mật Hà Lan ThreatFabric đã công bố một báo cáo vào ngày 20 tháng 8 về một mối đe dọa Android chưa từng được ghi nhận trước đây. Họ gọi phần mềm độc hại này là Manic, kết hợp hai tính năng vốn thường tách biệt: một dòng trojan ngân hàng được xây dựng để đánh cắp tiền và phần mềm gián điệp dùng để theo dõi chủ sở hữu. Chiến dịch này nhắm mục tiêu chủ yếu vào Ukraine. Danh sách mục tiêu cũng bao gồm các ngân hàng tại Đức, Ba Lan, Séc, Slovakia, Áo, Pháp, Tây Ban Nha, Hà Lan, Estonia, Lithuania và Vương quốc Anh, cùng với các ứng dụng eID nhà nước ở một số quốc gia này.

Tổng cộng, Manic theo dõi 169 ID gói, là định danh kỹ thuật của các ứng dụng riêng lẻ. Danh sách này bao gồm các ngân hàng, dịch vụ thanh toán, mua trước trả sau, chuyển tiền, sàn giao dịch và ví tiền điện tử, ứng dụng nhắn tin, trình duyệt, ứng dụng email, ứng dụng eID chính phủ và ứng dụng xác thực tạo mã yếu tố thứ hai khi đăng nhập. ThreatFabric truy xuất cơ sở hạ tầng đầu tiên từ tháng 2 năm 2026. Một bản dựng được làm lại đã xuất hiện vào tháng 7 với các biện pháp chống phân tích mạnh mẽ hơn.

Mã PIN bị đánh cắp mà không xuất hiện màn hình ngân hàng giả

Một trojan ngân hàng cổ điển sẽ vẽ một giao diện ngân hàng được sao chép đè lên ứng dụng thật. Nếu nhìn kỹ, bạn có thể phát hiện ra điều đó. Manic hoạt động khác biệt. Khi tìm thấy bàn phím số bên trong ứng dụng mục tiêu, nó sẽ đặt một lớp trong suốt nằm chính xác lên trên các phím đó. Khi người dùng chạm vào, Manic ghi lại vị trí, nhanh chóng tắt tính năng chặn chạm của chính nó và thực hiện lại thao tác chạm ở cùng một vị trí thông qua các dịch vụ trợ năng (accessibility services) của Android. Ứng dụng ngân hàng nhận được đầu vào như bình thường và tiếp tục hoạt động. Không có gì trên màn hình trông có vẻ bất thường. Mã PIN cuối cùng vẫn lọt vào tay kẻ tấn công. Mô hình này cũng xuất hiện trong các vụ lừa đảo khác, nơi cuộc tấn công nhắm chính xác vào dấu hiệu mà mọi người dựa vào để nhận biết có điều gì không ổn.

Một chức năng thứ hai, mà ThreatFabric gọi là autoEnterPin, hoạt động ở màn hình khóa và cố gắng tự động nhập mã PIN hoặc hình mở khóa đã bị thu thập trước đó. Các dịch vụ trợ năng đóng vai trò như một trình ghi phím (keylogger). Manic sắp xếp trước dữ liệu đầu vào thu được dựa trên việc liệu nó có giống dữ liệu nhập ở màn hình khóa, cụm từ khôi phục cho ví tiền điện tử, mã SMS từ 4 đến 6 chữ số hay mật khẩu hay không.

Điện thoại bị nhiễm thứ hai làm đường thoát dữ liệu

Phần bất thường nhất là cách dữ liệu được truyền ra ngoài. Nếu thiết bị bị nhiễm không thể kết nối với máy chủ của kẻ tấn công, Manic sẽ mã hóa những gì nó thu thập được và đưa vào hàng đợi. Sau đó, nó tìm kiếm một điện thoại bị nhiễm khác nằm trong phạm vi sóng qua Wi-Fi Direct, Bluetooth hoặc Bluetooth Low Energy và kiểm tra xem thiết bị đó có trực tuyến hay không. Nếu tìm thấy, gói dữ liệu sẽ chuyển đến đó và tiếp tục đến máy chủ. Tối đa bốn bước chuyển tiếp (relay hops) được định cấu hình theo mặc định.

Trong thực tế, điều đó có nghĩa là việc ngắt kết nối mạng của điện thoại không nhất thiết ngăn chặn được việc rò rỉ dữ liệu, miễn là có một thiết bị thứ hai bị nhiễm đang nằm ở gần đó. Đó là lỗi suy nghĩ giống như với việc đăng nhập hai yếu tố, nơi cookie phiên bị đánh cắp khiến yếu tố thứ hai trở nên vô nghĩa.

Cách nhận biết

Manic gồm hai phần, một trình bao bọc (wrapper) đưa nó lên thiết bị và bản thân phần mềm cấy ghép (implant). Tên gói được chọn để nghe giống như các thành phần hệ thống từ các nhà cung cấp nổi tiếng. ThreatFabric liệt kê tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler và io.motorola.secure.executor. Bản dựng tháng 7 loại bỏ biểu tượng của nó khỏi ngăn kéo ứng dụng, do đó nó không còn hiển thị trong menu nữa.

Mọi thứ phụ thuộc vào hai quyền: dịch vụ trợ năng và quyền truy cập thông báo. Để kiểm tra xem có vấn đề gì không, hãy mở phần trợ năng trong cài đặt Android và xem các dịch vụ được liệt kê ở đó. Bất kỳ dịch vụ nào không thuộc rõ ràng về một ứng dụng trợhelper nào mà bạn đã tự cài đặt đều phải được tắt đi. Điều này cũng áp dụng cho quyền truy cập thông báo. Manic cũng cố gắng vô hiệu hóa Google Play Protect thông qua các thao tác chạm tự động, vì vậy ứng dụng Cửa hàng Play cũng là nơi cần kiểm tra.

ThreatFabric không cho biết có bao nhiêu thiết bị bị ảnh hưởng và không có số liệu lây nhiễm cho bất kỳ quốc gia riêng lẻ nào. Biện pháp bảo vệ đơn giản nhất vẫn là điều quen thuộc từ trước đến nay. Không cài đặt các tệp APK từ các liên kết hoặc cổng thông tin của bên thứ ba, ngay cả khi trang web trông giống như một nhà cung cấp nổi tiếng.

🔗 Bài gốc (tiếng Anh): Android trojan Manic steals PINs without a fake banking screen
Nguồn: Notebookcheck

Cùng chuyên mục · Phần cứng
Phần cứng

NVIDIA công bố DLSS 5 với công nghệ 3D-Guided Neural Rendering, ra mắt cùng NBA 2K27

NVIDIA vừa thông báo công nghệ DLSS 5 tích hợp 3D-Guided Neural Rendering sẽ chính thức ra mắt vào ngày 3 tháng 9 trên…

TechPowerUp · 7 phút đọc
Phần cứng

Astell & Kern ra mắt máy nghe nhạc PD5: Thiết bị 'Walkman' trang bị 8 DAC dành cho tín đồ âm thanh hi-res

Astell & Kern vừa công bố máy nghe nhạc số PD5 với hệ thống 8 chip DAC Cirrus Logic, hỗ trợ âm thanh độ phân giải cao…

Notebookcheck · 2 phút đọc
Phần cứng

Lenovo ra mắt ThinkPad tháo rời mới tại Mỹ với chip Intel Core Ultra 7 và màn hình 120Hz

Lenovo chính thức phân phối dòng máy tính bảng ThinkPad X13 Detachable tại thị trường Bắc Mỹ với chip Intel Core Ultra…

Notebookcheck · 2 phút đọc