Bí mật xHelper – phần mềm độc hại ‘bất tử’ trên Android

Theo dõi VGT trên

Các chuyên gia đã giải mã được cơ chế “không thể gỡ bỏ” ngay cả khi khôi phục cài đặt gốc của xHelper và tìm ra cách loại bỏ phần mềm độc hại này.

Xuất hiện vào tháng 3/2019, xHelper đã lây nhiễm trên hơn 45.000 thiết bị Android. Loại malware này khiến các chuyên gia bảo mật phải đau đầu vì nó dường như “bất tử” trước các phần mềm diệt virus, có thể tự cài đặt lại khi bị gỡ bỏ hay reset (khôi phục cài đặt gốc) máy.

Cho tới nay, xHelper chưa gây ra ảnh hưởng nghiêm trọng tới người dùng như đánh cắp thông tin, mà chỉ “khủng bố” bằng hàng loạt thông báo spam quảng cáo. Đa phần các nạn nhân ở Nga, Mỹ, Ấn Độ và Algeria. Chưa có bằng chứng xHelper từng được cung cấp trên Google Play.

Bí mật xHelper - phần mềm độc hại bất tử trên Android - Hình 1

xHelper giả dạng phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, sau khi cài đặt sẽ lộ nguyên hình là ứng dụng độc hại có thể “tự hồi sinh” ngay khi bị gỡ bỏ.

Mới đây các chuyên gia Kaspersky Lab đã giải mã được bí mật về cơ chế của chương trình và tìm ra cách loại bỏ nó.

Đầu tiên, malware này giả dạng làm một phần mềm dọn dẹp và tôi ưu tốc độ smartphone. Nhưng sau khi cài đặt, chương trình tự động biến mất không để lại dấu vết trên màn hình hay danh mục phần mềm. Điều này khiến người dùng khó tìm ra nó để gỡ bỏ. Cách duy nhất để tìm thấy là kiểm tra danh sách các ứng dụng đã cài đặt trong phần cài đặt hệ thống.

Video đang HOT

Sau khi cài đặt, xHelper tự thiết lập một backdoor (cửa sau) được điều khiển từ xa bởi các tin tặc. Sau đó, chương trình kích hoạt một lệnh khai thác Android và đoạt quyền quản trị trong hệ điều hành. Backdoor được tạo ra có quyền truy cập vào các dữ liệu nhạy cảm, bao gồm cookie trình duyệt được sử dụng để đăng nhập tự động vào các website.

Theo Igor Golovin, một chuyên gia phân tích phần mềm độc hại của Kaspersky, việc tái nhiễm xHelper sau khi gỡ bỏ phần mềm hoặc reset máy là do một loại mã độc trojan có tên Triada. Triada chiếm quyền superuser (hay còn gọi là quyền Adminstrator của Windows) và cài đặt một loạt các tệp độc hại trực tiếp vào phân vùng hệ thống.

Các tệp này được thiết lập ở chế độ chỉ đọc (read-only), ngụy trang giữa các tệp hệ thống được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ các file dạng này. Tuy nhiên, cơ chế tự vệ này vẫn có thể bị xóa bởi lệnh chattr. Đây là loại lệnh dùng để khóa tệp về chế độ read-only nên có thể sử dụng chính nó để mở chế độ write (ghi) rồi xóa.

Thậm chí xHelper xóa tất cả các ứng dụng liên quan đến root (ví dụ như Superuser) và không cho phép người dùng gỡ bỏ ngay cả khi có quyền. Chưa hết, nó tự sửa đổi các thư viện Android để ngăn việc cài lại phân vùng trong chế độ Ghi hệ thống.

Vậy làm thế nào để loại bỏ xHelper?

Như đã nói ở trên, thao tác gỡ bỏ thông thường sẽ không thể loại bỏ được hoàn toàn các tệp ẩn của xHelper trên hệ thống. Chương trình com.diag.patches.vm8u được cài đặt trong phân vùng hệ thống sẽ giúp xHelper “hồi sinh” ngay khi có cơ hội.

Nhưng nếu điện thoại có Recovery Mode (Chế độ Khôi phục), người dùng có thể thử trích xuất tệp libc.so từ chương trình cơ sở gốc (original firmware) và thay thế tệp bị nhiễm độc bằng nó trước khi xóa tất cả các phần mềm độc hại khỏi phân vùng hệ thống.

Điều đáng chú ý là phần mềm độc hại này chủ yếu lây nhiễm với các phiên bản Android cũ như 6 và 7, trên một số loại “smartphone fake” của Trung Quốc. Một cách khác để loại bỏ vĩnh viễn xHelper khỏi máy dễ dàng hơn là cài đặt lại, nâng cấp máy bằng một phiên bản hệ điều hành chuẩn tải từ nhà cung cấp hoặc flash ROM với một bản tương thích.

Ann

Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy

xHelper là một phần mềm độc hại trên Android dường như "bất tử" khi tự động cài lại sau khi bị người dùng gỡ khỏi máy, thậm chí việc đưa thiết bị về trạng thái xuất xưởng cũng không giúp ích gì.

Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy - Hình 1

Khôi phục cài đặt gốc cho máy cũng không thể "giải thoát" người dùng khỏi loại malware tên xHelper trên Android

Theo THN, xHelper đã lây nhiễm trên 45.000 thiết bị Android trong năm ngoái và kể từ đó các nhà nghiên cứu bảo mật đã thử vén màn bí mật loại phần mềm độc hại có khả năng tự cài đặt lại này.

Trong bài đăng trên blog mới đây, chuyên gia phân tích phần mềm độc hại Igor Golovin của Kaspersky đã giải mã được bí mật của xHelper, cho thấy chi tiết kỹ thuật được sử dụng trong cơ chế "bất khuất" của chương trình, đồng thời tìm ra cách "nhổ cỏ tận gốc" trên các thiết bị đã nhiễm.

Ban đầu, xHelper giả dạng một phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, đa phần nạn nhân sinh sống tại Nga (80,56%), Ấn Độ (3,43%) và Algeria (2,43%). "Thực tế ứng dụng dọn dẹp này chẳng mang lại lợi ích nào. Sau khi cài lên máy, chương trình tự động biến mất không để lại dấu vết trên màn hình hay trong danh mục phần mềm. Cách duy nhất để tìm thấy xHelper là tra trong danh sách ứng dụng đã cài đặt trong phần cài đặt hệ thống", Golovin nói.

Sau khi được cài đặt, ứng dụng sẽ đăng ký một dịch vụ tiền cảnh (foreground - những tác vụ dùng người dùng có thể chú ý, nhận biết và phải hiển thị thông báo), sau đó giải nén gói mã hóa có khả năng thu thập, gửi thông tin xác thực trên máy nạn nhân tới một máy chủ được tin tặc điều khiển từ xa. Bước tiếp theo, chương trình thực thi gói dữ liệu ẩn khác để kích hoạt một loạt lệnh khai thác Android rồi cố gắng đoạt quyền quản trị trong hệ điều hành.

"Chương trình có thể lấy quyền root trên các thiết bị Android 6 hoặc 7 cài trên thiết bị của những nhà sản xuất đến từ Trung Quốc. Phần mềm tự cài một backdoor có khả năng thực thi lệnh, cho phép kẻ tấn công có toàn quyền truy cập vào tất cả ứng dụng", Golovin chia sẻ thêm.

Ứng dụng sau đó sẽ âm thầm tồn tại trong máy và chỉ đợi lệnh của tin tặc mới hành động. Nếu cuộc tấn công thành công, phần mềm khả nghi sẽ lạm dụng quyền ưu tiên để lẳng lặng cài xHelper bằng cách sao chép trực tiếp tập tin độc hại vào phân vùng hệ thống. Tất cả tập tin được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ những file dạng này.

Kể cả khi ứng dụng bảo mật hợp pháp hay người dùng gỡ bỏ malware khỏi phân vùng hệ thống để vĩnh viễn loại chương trình trên máy, xHelper vẫn tự sửa đổi thư viện hệ thống nhằm ngăn người dùng cài lại phân vùng trong chế độ Ghi hệ thống.

Việc này khiến thao tác khôi phục máy về cài đặt gốc cũng trở nên vô dụng. Các chuyên gia cho biết biện pháp duy nhất để vĩnh viễn loại bỏ xHelper khỏi máy là cài đặt lại máy bằng một phiên bản hệ điều hành "sạch" tải từ website chính thức của nhà cung cấp, hoặc sử dụng một phiên bản ROM Android khác miễn là tương thích với máy đang dùng.

Anh Quân

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Hàng loạt máy tính Windows 11 bị 'màn hình xanh' sau khi cập nhậtHàng loạt máy tính Windows 11 bị 'màn hình xanh' sau khi cập nhật
19:10:21 18/04/2025
Starlink thí điểm tại Việt Nam: Bước đột phá cho kết nối không giới hạnStarlink thí điểm tại Việt Nam: Bước đột phá cho kết nối không giới hạn
16:48:55 19/04/2025
Tính năng mới thú vị nhất của Gemini Live miễn phí cho mọi ngườiTính năng mới thú vị nhất của Gemini Live miễn phí cho mọi người
14:11:51 18/04/2025
Cái nhìn đầu tiên về One UI 8 dựa trên Android 16Cái nhìn đầu tiên về One UI 8 dựa trên Android 16
14:52:57 18/04/2025
Keysight giới thiệu giải pháp AI Data Centre Builder giúp tối ưu hóa kiến trúc mạngKeysight giới thiệu giải pháp AI Data Centre Builder giúp tối ưu hóa kiến trúc mạng
19:20:43 18/04/2025
Apple chọn sản xuất iPhone 16e tại BrazilApple chọn sản xuất iPhone 16e tại Brazil
16:48:13 19/04/2025
5 tính năng bảo mật người dùng iPhone không nên bỏ qua5 tính năng bảo mật người dùng iPhone không nên bỏ qua
11:08:18 18/04/2025
Google ra mắt công cụ AI cho phép tạo video từ văn bản và hình ảnhGoogle ra mắt công cụ AI cho phép tạo video từ văn bản và hình ảnh
11:22:16 18/04/2025

Tin đang nóng

SCTV4 dừng tất cả các chương trình do MC Bích Hồng dẫn sau phát ngôn gây phẫn nộSCTV4 dừng tất cả các chương trình do MC Bích Hồng dẫn sau phát ngôn gây phẫn nộ
22:27:17 19/04/2025
MC Bích Hồng xin lỗi, 'ân hận và xấu hổ' sau phát ngôn gây phẫn nộMC Bích Hồng xin lỗi, 'ân hận và xấu hổ' sau phát ngôn gây phẫn nộ
05:54:49 20/04/2025
Cuộc sống của nam nghệ sĩ Việt lấy vợ hơn 8 tuổi: Vẫn bên nhau hơn 30 năm dù không có conCuộc sống của nam nghệ sĩ Việt lấy vợ hơn 8 tuổi: Vẫn bên nhau hơn 30 năm dù không có con
23:47:54 19/04/2025
MC Bích Hồng gây phẫn nộ vì phát ngôn diễu binh gây kẹt xeMC Bích Hồng gây phẫn nộ vì phát ngôn diễu binh gây kẹt xe
22:24:00 19/04/2025
"Ngọc nữ" Han Ga In hối hận vì kết hôn sớm, thừa nhận không có mắt nhìn người"Ngọc nữ" Han Ga In hối hận vì kết hôn sớm, thừa nhận không có mắt nhìn người
21:15:48 19/04/2025
"Mỹ nhân đẹp nhất phim Quỳnh Dao" cả đời số hưởng, giờ bị tẩy chay vì lộ bản chất thật"Mỹ nhân đẹp nhất phim Quỳnh Dao" cả đời số hưởng, giờ bị tẩy chay vì lộ bản chất thật
22:46:12 19/04/2025
Hơn 200 người tử vong trong lễ hội té nước, Thái Lan "vỡ trận"Hơn 200 người tử vong trong lễ hội té nước, Thái Lan "vỡ trận"
22:19:43 19/04/2025
Gần thập kỷ bên Victor Vũ, Đinh Ngọc Diệp ngày càng thăng hạng nhan sắcGần thập kỷ bên Victor Vũ, Đinh Ngọc Diệp ngày càng thăng hạng nhan sắc
23:55:02 19/04/2025

Tin mới nhất

Khám phá những công dụng ẩn của ổ USB

Khám phá những công dụng ẩn của ổ USB

07:06:39 20/04/2025
Hầu hết chúng ta sử dụng ổ USB chỉ để lưu trữ các tập tin tạm thời mà không biết rằng thiết bị này có thể làm được nhiều hơn thế.
TikTok Trung Quốc lần đầu công bố thuật toán gây nghiện

TikTok Trung Quốc lần đầu công bố thuật toán gây nghiện

07:01:57 20/04/2025
ByteDance - công ty mẹ của TikTok tại Trung Quốc - vừa gây sốc khi lần đầu tiên công bố chi tiết về thuật toán đề xuất nội dung giúp mạng xã hội này khuynh đảo khắp thế giới.
Microsoft bổ sung khả năng tự động hóa quy trình cho AI trên Copilot Studio

Microsoft bổ sung khả năng tự động hóa quy trình cho AI trên Copilot Studio

16:55:18 19/04/2025
Công nghệ mới của Copilot Studio từ Microsoft cho phép AI xử lý công việc thực tế bằng cách tương tác trực tiếp với phần mềm.
Vài suy ngẫm về AI

Vài suy ngẫm về AI

16:54:03 19/04/2025
AI xuất hiện ở khắp mọi nơi, trên điện thoại, xe hơi, trong văn phòng, trong sáng tạo nghệ thuật, nhưng không phải ai cũng thực sự hiểu các loại trí tuệ nhân tạo này hoạt động ra sao.
Safari hiện lịch sử tìm kiếm sau cập nhật iOS 18.4.1

Safari hiện lịch sử tìm kiếm sau cập nhật iOS 18.4.1

14:30:56 18/04/2025
Nhiều người dùng iPhone nhận thấy trình duyệt Safari tự động phơi bày lịch sử tìm kiếm sau khi cập nhật iOS 18.4.1.
Mạng 5.5G nhanh gấp 10 lần 5G sẽ tạo ra cuộc đua mới trong viễn thông

Mạng 5.5G nhanh gấp 10 lần 5G sẽ tạo ra cuộc đua mới trong viễn thông

10:20:32 18/04/2025
Với tốc độ truy cập nhanh và mức độ ổn định cao hơn gấp 10 lần so với 5G, mạng 5.5G sẽ mang lại nhiều lợi ích hơn cho nền kinh tế và nhiều lĩnh vực trong cuộc sống.
Thúc đẩy công nghệ chiến lược: Cần chính sách đặc biệt, loại bỏ tư duy cũ

Thúc đẩy công nghệ chiến lược: Cần chính sách đặc biệt, loại bỏ tư duy cũ

10:18:12 18/04/2025
Để Việt Nam có thể bứt phá bằng công nghệ chiến lược phải xác định rõ lĩnh vực trọng tâm, xây dựng chính sách đặc biệt, cơ chế đột phá, đồng thời nhìn thẳng vào các điểm yếu của nền KHCN nước ta.
Google tìm cách trị ứng dụng Android chạy ngầm 'ngốn' pin

Google tìm cách trị ứng dụng Android chạy ngầm 'ngốn' pin

07:10:28 18/04/2025
Theo Android Authority, nhiều người dùng Android từng trải qua cảm giác khó chịu khi pin điện thoại sụt giảm nhanh chóng một cách bí ẩn.
OpenAI bất ngờ lấn sân mạng xã hội, cạnh tranh với X của tỉ phú Elon Musk?

OpenAI bất ngờ lấn sân mạng xã hội, cạnh tranh với X của tỉ phú Elon Musk?

07:00:35 18/04/2025
Công ty trí tuệ nhân tạo (AI) OpenAI được cho là đang thử nghiệm một mạng xã hội mang phong cách tương tự nền tảng X của tỉ phú Elon Musk.
Điện thoại Android sẽ tự khởi động lại nếu bị 'bỏ quên' 72 tiếng

Điện thoại Android sẽ tự khởi động lại nếu bị 'bỏ quên' 72 tiếng

12:42:53 17/04/2025
Trạng thái này khác biệt với AFU (After First Unlock), khi thiết bị đã đăng nhập và một số dữ liệu có thể được giải mã sẵn sàng cho các ứng dụng hoạt động, tiềm ẩn nguy cơ bị khai thác nếu thiết bị rơi vào tay kẻ xấu.
Google nâng tầm Gemini với khả năng tạo video dựa trên AI

Google nâng tầm Gemini với khả năng tạo video dựa trên AI

12:40:09 17/04/2025
Google vừa thông báo về khả năng mới cho phép người dùng tạo video bởi AI thông qua chatbot Gemini và công cụ thử nghiệm Whisk.
Cập nhật iOS 18.4.1 để sửa lỗi nghiêm trọng trên iPhone

Cập nhật iOS 18.4.1 để sửa lỗi nghiêm trọng trên iPhone

12:03:53 17/04/2025
Công ty cho biết bản cập nhật này sẽ sửa lỗi 2 lỗ hổng bảo mật nghiêm trọng có thể đã bị khai thác trong một cuộc tấn công cực kỳ tinh vi nhằm vào các cá nhân cụ thể .

Có thể bạn quan tâm

Cháu trai 'ngáo đá', đập phá nhà bà nội

Cháu trai 'ngáo đá', đập phá nhà bà nội

Pháp luật

07:10:10 20/04/2025
Công an tỉnh Hậu Giang tạm giữ hình sự nghi phạm Nguyễn Minh Thảo vì có biểu hiện ngáo đá, hủy hoại tài sản, cầm hung khí cố thủ trong nhà.
Thêm sao nữ Vbiz gặp tai nạn trên sân pickleball, vết thương chảy máu giữa mặt

Thêm sao nữ Vbiz gặp tai nạn trên sân pickleball, vết thương chảy máu giữa mặt

Sao việt

06:58:36 20/04/2025
Mới đây, MC Bạch Lan Phương được sự quan tâm khi đăng tải bức hình gặp phải chấn thương khiến phần đầu mũi rỉ máu vì bị bóng văng vào mặt khi chơi pickleball.
Ông Trump nói tuần sau sẽ ký thỏa thuận với Ukraine

Ông Trump nói tuần sau sẽ ký thỏa thuận với Ukraine

Thế giới

06:58:22 20/04/2025
Một phái đoàn Ukraine đã đến Washington D.C vào cuối tuần trước để đàm phán sau khi chính quyền Tổng thống Mỹ Donald Trump đưa ra một thỏa thuận mới, mở rộng hơn. Thỏa thuận khung ban đầu đã được nhất trí nhưng chưa được ký kết.
2 ca sĩ nổi tiếng giàu có quê Quảng Bình, có người là phó chủ tịch tập đoàn

2 ca sĩ nổi tiếng giàu có quê Quảng Bình, có người là phó chủ tịch tập đoàn

Nhạc việt

06:51:17 20/04/2025
Dù theo đuổi phong cách âm nhạc khác nhau, Hồ Ngọc Hà, Mỹ Lệ đều để lại dấu ấn đặc biệt. Họ đang là 2 ca sĩ giàu có, tài năng của showbiz Việt.
Võ Hoài Nam xúc động tái ngộ NSƯT Văn Báu sau 25 năm đóng 'Cảnh sát hình sự'

Võ Hoài Nam xúc động tái ngộ NSƯT Văn Báu sau 25 năm đóng 'Cảnh sát hình sự'

Hậu trường phim

06:35:27 20/04/2025
Diễn viên Võ Hoài Nam và Văn Báu từng đóng vai chiến sĩ và thủ trưởng công an trong Cảnh sát hình sự 25 năm trước, giờ vào vai bố con trong Những chặng đường bụi bặm .
Hàng ngàn người đổ về Quảng trường Ba Đình "check-in" trước thềm đại lễ 30/4: Áo dài, cờ đỏ rực rỡ cả góc trời Hà Nội

Hàng ngàn người đổ về Quảng trường Ba Đình "check-in" trước thềm đại lễ 30/4: Áo dài, cờ đỏ rực rỡ cả góc trời Hà Nội

Netizen

06:31:49 20/04/2025
Nhiều người dân cho biết, họ đến đây chụp ảnh để ghi lại những khoảnh khắc ý nghĩa, hướng về kỷ niệm 50 năm Ngày Giải phóng miền Nam, thống nhất đất nước (30/4/1975 - 30/4/2025).
"Cam thường" check vóc dáng Louis Phạm có "bốc lửa" như clip tự đăng, bị nghi mượn đồ "phông bạt"?

"Cam thường" check vóc dáng Louis Phạm có "bốc lửa" như clip tự đăng, bị nghi mượn đồ "phông bạt"?

Sao thể thao

06:22:31 20/04/2025
Mới đây, cựu VĐV TDDC Phạm Như Phương (nickname Louis Phạm) gây chú ý với video nhảy nhót bên hồ bơi cực cuốn. Diện chiếc bikini đen hai mảnh, Louis Phạm khoe vóc dáng cân đối, săn chắc
Loại cây xưa trồng làm hàng rào không ngờ giờ là đặc sản dân thành phố mê mẩn, có tiền cũng khó mua, kho cá ngon đỉnh

Loại cây xưa trồng làm hàng rào không ngờ giờ là đặc sản dân thành phố mê mẩn, có tiền cũng khó mua, kho cá ngon đỉnh

Ẩm thực

05:50:01 20/04/2025
Từng là cây mọc dại ven rào, cúc tần nay trở thành món rau quý, được săn lùng trong ẩm thực nhờ hương thơm đặc trưng và công dụng tốt cho sức khỏe.
Hội chứng mệt mỏi dùng thuốc gì?

Hội chứng mệt mỏi dùng thuốc gì?

Sức khỏe

05:46:22 20/04/2025
Ngày nay, cuộc sống bận rộn, công việc và trách nhiệm gia đình khiến họ không có thời gian thư giãn kết hợp với thói quen ngủ kém nên nhiều người thường xuyên cảm thấy mệt mỏi, suy sụp hoặc kiệt sức.
Mẹ chồng giận dữ, dọa tìm người khác thay thế tôi khi biết cháu nội uống phải sữa giả

Mẹ chồng giận dữ, dọa tìm người khác thay thế tôi khi biết cháu nội uống phải sữa giả

Góc tâm tình

05:29:23 20/04/2025
Chỉ vì một lần sai lầm, tất cả những điều tôi đã làm đều tan biến như chưa từng tồn tại. Mẹ chồng quay ngoắt, không cho tôi cơ hội giải thích. Ánh mắt bà nhìn tôi như kẻ thù.
Sao nhí phim "Giác quan thứ sáu" Haley Joel Osment bị bắt vì tàng trữ ma túy

Sao nhí phim "Giác quan thứ sáu" Haley Joel Osment bị bắt vì tàng trữ ma túy

Sao âu mỹ

23:57:40 19/04/2025
Đây không phải lần đầu Haley Joel Osment dính đến rắc rối pháp lý. Trước đó, vào năm 2006, anh từng bị bắt vì lái xe trong tình trạng say rượu, gây tai nạn nghiêm trọng.