Bí mật xHelper – phần mềm độc hại ‘bất tử’ trên Android

Các chuyên gia đã giải mã được cơ chế “không thể gỡ bỏ” ngay cả khi khôi phục cài đặt gốc của xHelper và tìm ra cách loại bỏ phần mềm độc hại này.

Xuất hiện vào tháng 3/2019, xHelper đã lây nhiễm trên hơn 45.000 thiết bị Android. Loại malware này khiến các chuyên gia bảo mật phải đau đầu vì nó dường như “bất tử” trước các phần mềm diệt virus, có thể tự cài đặt lại khi bị gỡ bỏ hay reset (khôi phục cài đặt gốc) máy.

Cho tới nay, xHelper chưa gây ra ảnh hưởng nghiêm trọng tới người dùng như đánh cắp thông tin, mà chỉ “khủng bố” bằng hàng loạt thông báo spam quảng cáo. Đa phần các nạn nhân ở Nga, Mỹ, Ấn Độ và Algeria. Chưa có bằng chứng xHelper từng được cung cấp trên Google Play.

Bí mật xHelper - phần mềm độc hại bất tử trên Android - Hình 1

xHelper giả dạng phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, sau khi cài đặt sẽ lộ nguyên hình là ứng dụng độc hại có thể “tự hồi sinh” ngay khi bị gỡ bỏ.

Mới đây các chuyên gia Kaspersky Lab đã giải mã được bí mật về cơ chế của chương trình và tìm ra cách loại bỏ nó.

Đầu tiên, malware này giả dạng làm một phần mềm dọn dẹp và tôi ưu tốc độ smartphone. Nhưng sau khi cài đặt, chương trình tự động biến mất không để lại dấu vết trên màn hình hay danh mục phần mềm. Điều này khiến người dùng khó tìm ra nó để gỡ bỏ. Cách duy nhất để tìm thấy là kiểm tra danh sách các ứng dụng đã cài đặt trong phần cài đặt hệ thống.

Video đang HOT

Sau khi cài đặt, xHelper tự thiết lập một backdoor (cửa sau) được điều khiển từ xa bởi các tin tặc. Sau đó, chương trình kích hoạt một lệnh khai thác Android và đoạt quyền quản trị trong hệ điều hành. Backdoor được tạo ra có quyền truy cập vào các dữ liệu nhạy cảm, bao gồm cookie trình duyệt được sử dụng để đăng nhập tự động vào các website.

Theo Igor Golovin, một chuyên gia phân tích phần mềm độc hại của Kaspersky, việc tái nhiễm xHelper sau khi gỡ bỏ phần mềm hoặc reset máy là do một loại mã độc trojan có tên Triada. Triada chiếm quyền superuser (hay còn gọi là quyền Adminstrator của Windows) và cài đặt một loạt các tệp độc hại trực tiếp vào phân vùng hệ thống.

Các tệp này được thiết lập ở chế độ chỉ đọc (read-only), ngụy trang giữa các tệp hệ thống được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ các file dạng này. Tuy nhiên, cơ chế tự vệ này vẫn có thể bị xóa bởi lệnh chattr. Đây là loại lệnh dùng để khóa tệp về chế độ read-only nên có thể sử dụng chính nó để mở chế độ write (ghi) rồi xóa.

Thậm chí xHelper xóa tất cả các ứng dụng liên quan đến root (ví dụ như Superuser) và không cho phép người dùng gỡ bỏ ngay cả khi có quyền. Chưa hết, nó tự sửa đổi các thư viện Android để ngăn việc cài lại phân vùng trong chế độ Ghi hệ thống.

Vậy làm thế nào để loại bỏ xHelper?

Như đã nói ở trên, thao tác gỡ bỏ thông thường sẽ không thể loại bỏ được hoàn toàn các tệp ẩn của xHelper trên hệ thống. Chương trình com.diag.patches.vm8u được cài đặt trong phân vùng hệ thống sẽ giúp xHelper “hồi sinh” ngay khi có cơ hội.

Nhưng nếu điện thoại có Recovery Mode (Chế độ Khôi phục), người dùng có thể thử trích xuất tệp libc.so từ chương trình cơ sở gốc (original firmware) và thay thế tệp bị nhiễm độc bằng nó trước khi xóa tất cả các phần mềm độc hại khỏi phân vùng hệ thống.

Điều đáng chú ý là phần mềm độc hại này chủ yếu lây nhiễm với các phiên bản Android cũ như 6 và 7, trên một số loại “smartphone fake” của Trung Quốc. Một cách khác để loại bỏ vĩnh viễn xHelper khỏi máy dễ dàng hơn là cài đặt lại, nâng cấp máy bằng một phiên bản hệ điều hành chuẩn tải từ nhà cung cấp hoặc flash ROM với một bản tương thích.

Ann

Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy

xHelper là một phần mềm độc hại trên Android dường như "bất tử" khi tự động cài lại sau khi bị người dùng gỡ khỏi máy, thậm chí việc đưa thiết bị về trạng thái xuất xưởng cũng không giúp ích gì.

Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy - Hình 1

Khôi phục cài đặt gốc cho máy cũng không thể "giải thoát" người dùng khỏi loại malware tên xHelper trên Android

Theo THN , xHelper đã lây nhiễm trên 45.000 thiết bị Android trong năm ngoái và kể từ đó các nhà nghiên cứu bảo mật đã thử vén màn bí mật loại phần mềm độc hại có khả năng tự cài đặt lại này.

Trong bài đăng trên blog mới đây, chuyên gia phân tích phần mềm độc hại Igor Golovin của Kaspersky đã giải mã được bí mật của xHelper, cho thấy chi tiết kỹ thuật được sử dụng trong cơ chế "bất khuất" của chương trình, đồng thời tìm ra cách "nhổ cỏ tận gốc" trên các thiết bị đã nhiễm.

Ban đầu, xHelper giả dạng một phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, đa phần nạn nhân sinh sống tại Nga (80,56%), Ấn Độ (3,43%) và Algeria (2,43%). "Thực tế ứng dụng dọn dẹp này chẳng mang lại lợi ích nào. Sau khi cài lên máy, chương trình tự động biến mất không để lại dấu vết trên màn hình hay trong danh mục phần mềm. Cách duy nhất để tìm thấy xHelper là tra trong danh sách ứng dụng đã cài đặt trong phần cài đặt hệ thống", Golovin nói.

Sau khi được cài đặt, ứng dụng sẽ đăng ký một dịch vụ tiền cảnh (foreground - những tác vụ dùng người dùng có thể chú ý, nhận biết và phải hiển thị thông báo), sau đó giải nén gói mã hóa có khả năng thu thập, gửi thông tin xác thực trên máy nạn nhân tới một máy chủ được tin tặc điều khiển từ xa. Bước tiếp theo, chương trình thực thi gói dữ liệu ẩn khác để kích hoạt một loạt lệnh khai thác Android rồi cố gắng đoạt quyền quản trị trong hệ điều hành.

"Chương trình có thể lấy quyền root trên các thiết bị Android 6 hoặc 7 cài trên thiết bị của những nhà sản xuất đến từ Trung Quốc. Phần mềm tự cài một backdoor có khả năng thực thi lệnh, cho phép kẻ tấn công có toàn quyền truy cập vào tất cả ứng dụng", Golovin chia sẻ thêm.

Ứng dụng sau đó sẽ âm thầm tồn tại trong máy và chỉ đợi lệnh của tin tặc mới hành động. Nếu cuộc tấn công thành công, phần mềm khả nghi sẽ lạm dụng quyền ưu tiên để lẳng lặng cài xHelper bằng cách sao chép trực tiếp tập tin độc hại vào phân vùng hệ thống. Tất cả tập tin được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ những file dạng này.

Kể cả khi ứng dụng bảo mật hợp pháp hay người dùng gỡ bỏ malware khỏi phân vùng hệ thống để vĩnh viễn loại chương trình trên máy, xHelper vẫn tự sửa đổi thư viện hệ thống nhằm ngăn người dùng cài lại phân vùng trong chế độ Ghi hệ thống.

Việc này khiến thao tác khôi phục máy về cài đặt gốc cũng trở nên vô dụng. Các chuyên gia cho biết biện pháp duy nhất để vĩnh viễn loại bỏ xHelper khỏi máy là cài đặt lại máy bằng một phiên bản hệ điều hành "sạch" tải từ website chính thức của nhà cung cấp, hoặc sử dụng một phiên bản ROM Android khác miễn là tương thích với máy đang dùng.

Anh Quân

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Thói quen gây hao pin trên điện thoại Android cần bỏ ngayThói quen gây hao pin trên điện thoại Android cần bỏ ngay
11:07:49 08/09/2025
Những tính năng đã biến mất khỏi smartphoneNhững tính năng đã biến mất khỏi smartphone
11:19:22 08/09/2025
Người dùng 'sập bẫy' trước chiêu trò buộc nâng cấp iPhone của AppleNgười dùng 'sập bẫy' trước chiêu trò buộc nâng cấp iPhone của Apple
11:16:36 08/09/2025
Apple có thể phải 'nhờ cậy' Google Gemini sau khi trì hoãn nâng cấp lớn cho Siri tới năm 2026Apple có thể phải 'nhờ cậy' Google Gemini sau khi trì hoãn nâng cấp lớn cho Siri tới năm 2026
11:48:28 07/09/2025
Mô hình LLM phản hồi sai nếu bị dẫn dắt bằng thủ thuật tâm lýMô hình LLM phản hồi sai nếu bị dẫn dắt bằng thủ thuật tâm lý
11:28:08 08/09/2025
Cách kéo dài thêm một năm hỗ trợ miễn phí cho Windows 10Cách kéo dài thêm một năm hỗ trợ miễn phí cho Windows 10
11:34:13 08/09/2025
Windows 10 "nổi loạn" giành lại thị phần từ Windows 11 ngay trước giờ GWindows 10 "nổi loạn" giành lại thị phần từ Windows 11 ngay trước giờ G
11:38:56 08/09/2025

Tin đang nóng

Cựu Tổng giám đốc vàng SJC qua mặt giám sát NHNN, 56 lần dập vàng miếng lậuCựu Tổng giám đốc vàng SJC qua mặt giám sát NHNN, 56 lần dập vàng miếng lậu
07:32:43 09/09/2025
Từng là "tổng tài đẹp nhất Cbiz", giờ đây nam nghệ sĩ này phải nhận quả đắng vì bê bối nhân cáchTừng là "tổng tài đẹp nhất Cbiz", giờ đây nam nghệ sĩ này phải nhận quả đắng vì bê bối nhân cách
05:55:48 09/09/2025
Từ cái bóng mờ nhạt trở thành Ảnh hậu quốc tế, sao nữ khiến Lưu Diệc Phi, Triệu Lệ Dĩnh bị chê cườiTừ cái bóng mờ nhạt trở thành Ảnh hậu quốc tế, sao nữ khiến Lưu Diệc Phi, Triệu Lệ Dĩnh bị chê cười
06:52:48 09/09/2025
Que thử thai 1 vạch nhưng mẹ chồng vẫn bắt tôi đi khám, có kết quả, tai tôi ù đi còn mẹ chồng lảo đảo ngã ngồi xuống ghếQue thử thai 1 vạch nhưng mẹ chồng vẫn bắt tôi đi khám, có kết quả, tai tôi ù đi còn mẹ chồng lảo đảo ngã ngồi xuống ghế
07:43:50 09/09/2025
Chồng Cẩm Ly nói thẳng chuyện đánh nhau với ông bầu của Đan TrườngChồng Cẩm Ly nói thẳng chuyện đánh nhau với ông bầu của Đan Trường
07:53:39 09/09/2025
Lĩnh 20 năm tù vì dùng búa truy sát nữ trung tá công anLĩnh 20 năm tù vì dùng búa truy sát nữ trung tá công an
08:13:31 09/09/2025
Chi tiết đắt giá nhất Mưa Đỏ: Tờ tiền của anh Tạ trước khi hy sinh khiến khán giả vỡ òaChi tiết đắt giá nhất Mưa Đỏ: Tờ tiền của anh Tạ trước khi hy sinh khiến khán giả vỡ òa
05:56:23 09/09/2025
Thấy con gái xách vali về, tôi bực bội dẫn con quay lại nhà chồng, nào ngờ bà thông gia chốt một câu khiến tôi tối tăm mặt mũiThấy con gái xách vali về, tôi bực bội dẫn con quay lại nhà chồng, nào ngờ bà thông gia chốt một câu khiến tôi tối tăm mặt mũi
07:39:58 09/09/2025

Tin mới nhất

Apple ra mắt iPhone 17, iOS 26 và loạt sản phẩm mới

Apple ra mắt iPhone 17, iOS 26 và loạt sản phẩm mới

11:01:27 09/09/2025
Tâm điểm sự kiện là bốn mẫu iPhone mới gồm iPhone 17, iPhone 17 Air, iPhone 17 Pro và iPhone 17 Pro Max. Toàn bộ dòng máy trang bị màn hình OLED ProMotion 120 Hz, chip A19 và A19 Pro cho hiệu năng cùng khả năng tản nhiệt tốt hơn.
Quay màn hình iPhone chất lượng cao hơn với iOS 26

Quay màn hình iPhone chất lượng cao hơn với iOS 26

10:34:02 07/09/2025
Với iOS 26 (beta mới nhất), Apple đã khắc phục hạn chế này, cho phép video quay màn hình đạt độ phân giải chuẩn của thiết bị, giúp hình ảnh rõ ràng, sắc nét và chi tiết hơn nhiều.
Công ty khởi nghiệp AI Anthropic trả 1,5 tỉ đô la để dàn xếp vụ kiện bản quyền

Công ty khởi nghiệp AI Anthropic trả 1,5 tỉ đô la để dàn xếp vụ kiện bản quyền

10:30:56 07/09/2025
Các chuyên gia cho rằng thỏa thuận trên có thể mở đường cho nhiều công ty công nghệ hơn nữa chi trả cho chủ sở hữu bản quyền thông qua các phán quyết và thỏa thuận của tòa án, hoặc thông qua phí cấp phép.
OpenAI "bắt tay" với Broadcom sản xuất chip AI

OpenAI "bắt tay" với Broadcom sản xuất chip AI

09:43:02 07/09/2025
Thỏa thuận này được cho là sẽ mang lại nhu cầu ngay lập tức và đáng kể cho Broadcom, với việc giao chip dự kiến sẽ bắt đầu từ năm 2026. Chip AI của OpenAI dự kiến chỉ được sử dụng nội bộ, không bán ra thị trường.
Công nghệ số: 'Đòn bẩy' cho hàng Việt vươn ra toàn cầu

Công nghệ số: 'Đòn bẩy' cho hàng Việt vươn ra toàn cầu

09:41:04 07/09/2025
Ngoài ra, xu hướng kết hợp giữa mạng xã hội và mua sắm trực tuyến, đặc biệt là livestream, đang trở thành một kênh bán hàng cực kỳ hiệu quả, tạo ra sự tương tác trực tiếp và thúc đẩy doanh số mạnh mẽ.
AI đang 'đẩy' ngành công nghiệp bán dẫn phải chuyển mình mạnh mẽ

AI đang 'đẩy' ngành công nghiệp bán dẫn phải chuyển mình mạnh mẽ

13:08:35 06/09/2025
Các tập đoàn công nghệ như NVIDIA thậm chí đang xây dựng "nhà máy AI" hệ thống chuyên dụng giúp quản lý và tối ưu toàn bộ vòng đời của AI.
Vạn vật kết nối: Bước phát triển nhảy vọt của chuyển đổi số

Vạn vật kết nối: Bước phát triển nhảy vọt của chuyển đổi số

12:27:52 06/09/2025
Công nghệ này mở ra một kỷ nguyên mới, nơi mọi vật đều có thể giao tiếp với nhau, tạo nên một cuộc sống thông minh và hiệu quả hơn.
Lenovo ra mắt loạt sản phẩm mới tích hợp AI

Lenovo ra mắt loạt sản phẩm mới tích hợp AI

11:35:37 06/09/2025
Tại sự kiện Lenovo Innovation World 2025, Lenovo đã ra mắt loạt sản phẩm mới, tích hợp AI tiên tiến nhất từ trước đến nay, bao gồm máy tính PC hiệu năng cao, máy tính bảng thông minh và các thiết bị chơi game mạnh mẽ.
Khám phá không gian tại Bảo tàng Vũ trụ Việt Nam

Khám phá không gian tại Bảo tàng Vũ trụ Việt Nam

10:26:31 06/09/2025
Đây là nơi lý tưởng để khơi dậy niềm đam mê khám phá cho thế hệ trẻ, nhất là khi Việt Nam đang đẩy mạnh phát triển lĩnh vực không gian.
OpenAI tự sản xuất chip

OpenAI tự sản xuất chip

10:18:37 06/09/2025
Các nguồn tin cho rằng OpenAI thiết kế chip AI tùy chỉnh này với sự hợp tác của nhà sản xuất bán dẫn Broadcom tập đoàn vừa thông báo có một khách hàng mới, với đơn đặt hàng lên tới 10 tỷ USD.
Cảnh báo về những ứng dụng VPN Android chứa lỗ hổng bảo mật

Cảnh báo về những ứng dụng VPN Android chứa lỗ hổng bảo mật

09:31:19 05/09/2025
Đặc biệt, một số ứng dụng trong danh sách còn bị phát hiện có liên hệ với nhiều nhóm tin tặc nổi tiếng, điều này làm dấy lên lo ngại về khả năng thu thập dữ liệu người dùng.
Sider AI: Làm việc nhanh gấp 10 lần chỉ với một công cụ

Sider AI: Làm việc nhanh gấp 10 lần chỉ với một công cụ

09:26:52 05/09/2025
Sider AI là một trợ lý trí tuệ nhân tạo đa năng tích hợp ngay trên trình duyệt web, giúp người dùng thực hiện nhiều tác vụ nhanh chóng.

Có thể bạn quan tâm

Set đồng bộ sành điệu, vừa thanh lịch vừa dễ ứng dụng nhất tủ đồ

Set đồng bộ sành điệu, vừa thanh lịch vừa dễ ứng dụng nhất tủ đồ

Thời trang

11:03:18 09/09/2025
Trang phục đồng bộ được ưa chuộng bởi các tín đồ trẻ tuổi, các quý cô ưa thích vẻ đẹp sành điệu, thời thượng nhưng lại giúp tiết kiệm thời gian phối đồ.
So sánh trải nghiệm: điện thoại OPPO mới và OPPO cũ, đâu là lựa chọn hợp lý?

So sánh trải nghiệm: điện thoại OPPO mới và OPPO cũ, đâu là lựa chọn hợp lý?

Đồ 2-tek

10:57:33 09/09/2025
Tuy nhiên, nếu người dùng chỉ cần một thiết bị đủ dùng, không quá quan trọng ngoại hình hoàn hảo và muốn tiết kiệm ngân sách thì OPPO cũ lại trở thành phương án hợp lý.
Xe điện Mustang Mach-E bán chạy hơn Mustang xăng

Xe điện Mustang Mach-E bán chạy hơn Mustang xăng

Ôtô

10:25:55 09/09/2025
Mustang Mach-E - mẫu xe điện của Ford - lần đầu vượt doanh số bản chạy xăng, phản ánh xu hướng chuyển dịch mạnh mẽ sang xe điện.
Bí mật sau bức ảnh sân bay Thượng Hải đang lan truyền: Lý do khiến người trẻ "lao đầu" vào các thành phố hạng nhất

Bí mật sau bức ảnh sân bay Thượng Hải đang lan truyền: Lý do khiến người trẻ "lao đầu" vào các thành phố hạng nhất

Netizen

10:15:58 09/09/2025
Nơi vốn để nghỉ ngơi đã biến thành không gian làm việc di động, phản ánh nhịp sống gấp gáp và áp lực đặc trưng của các thành phố hạng nhất.
Đúng ngày mai, thứ Tư 10/9/2025, 3 con giáp ngủ dậy thành Tỷ Phú, tiền của đề huề, lộc tài vượng phát, thu nhập tăng ngùn ngụt, tình duyên đỏ thắm

Đúng ngày mai, thứ Tư 10/9/2025, 3 con giáp ngủ dậy thành Tỷ Phú, tiền của đề huề, lộc tài vượng phát, thu nhập tăng ngùn ngụt, tình duyên đỏ thắm

Trắc nghiệm

09:43:47 09/09/2025
Tham khảo ngay bài viết dưới đây để biết 3 con giáp ngủ dậy thành Tỷ Phú, tiền của đề huề, lộc tài vượng phát, thu nhập tăng ngùn ngụt, tình duyên đỏ thắm vào đúng ngày mai, thứ Tư 10/9/2025 này nhé!
Một bức ảnh phụ nữ rơi ra từ ví chồng, cả nhà chồng sôi sục lo lắng, riêng tôi bật cười

Một bức ảnh phụ nữ rơi ra từ ví chồng, cả nhà chồng sôi sục lo lắng, riêng tôi bật cười

Góc tâm tình

09:25:37 09/09/2025
Chồng tôi lúng túng, mặt đỏ bừng. Cả bàn tiệc bỗng chốc im phăng phắc. Làm dâu nhà chồng hơn 5 năm, tôi vốn quen với tính cách khắt khe, nguyên tắc của bố mẹ chồng
Vợ Duy Mạnh cầu cứu cộng đồng mạng

Vợ Duy Mạnh cầu cứu cộng đồng mạng

Sao thể thao

09:17:30 09/09/2025
Trưa 8/9, nàng WAG Nguyễn Quỳnh Anh - bà xã của đội trưởng ĐT Việt Nam Đỗ Duy Mạnh - bất ngờ chia sẻ tình huống hi hữu khi tài khoản TikTok cá nhân của cô với hơn 800.000 lượt theo dõi đã bị hacker chiếm quyền
Sức sống mới tại Làng Nủ

Sức sống mới tại Làng Nủ

Du lịch

09:16:46 09/09/2025
Chúng tôi trở lại Làng Nủ, xã Phúc Khánh (Lào Cai) vào một ngày đầu tháng 9, khi nắng thu đang trải vàng trên các đồi sim.
Nguy cơ vô sinh từ thuốc lá: Cảnh báo từ các chuyên gia

Nguy cơ vô sinh từ thuốc lá: Cảnh báo từ các chuyên gia

Sức khỏe

09:07:56 09/09/2025
Không chỉ vậy, thói quen hút thuốc còn làm tăng nguy cơ rối loạn cương dương, bất thường nội tiết. Với những người nghiện nặng (trên 20 điếu mỗi ngày), nguy cơ con sinh ra mắc bệnh bạch cầu cũng cao hơn.
Đến chơi nhà bạn, tôi sốc toàn tập trước 4 thiết kế xịn đỉnh, cái cuối cùng là thứ muốn copy nhất!

Đến chơi nhà bạn, tôi sốc toàn tập trước 4 thiết kế xịn đỉnh, cái cuối cùng là thứ muốn copy nhất!

Sáng tạo

08:43:12 09/09/2025
Có những chi tiết trong nhà thường bị bỏ qua, nhưng nếu khéo léo thiết kế, chúng sẽ trở thành điểm nhấn khiến ai ghé thăm cũng phải bất ngờ
Giải mã bí ẩn của Tam giác quỷ Bermuda

Giải mã bí ẩn của Tam giác quỷ Bermuda

Lạ vui

08:26:09 09/09/2025
Một nhà khoa học tuyên bố đã giải thích được bí ẩn về Tam giác quỷ Bermuda, nơi xảy ra nhiều vụ đắm tàu, rơi máy bay và hiện tượng siêu nhiên trong hơn 500 năm.