Bí mật xHelper – phần mềm độc hại ‘bất tử’ trên Android

Theo dõi VGT trên

Các chuyên gia đã giải mã được cơ chế “không thể gỡ bỏ” ngay cả khi khôi phục cài đặt gốc của xHelper và tìm ra cách loại bỏ phần mềm độc hại này.

Xuất hiện vào tháng 3/2019, xHelper đã lây nhiễm trên hơn 45.000 thiết bị Android. Loại malware này khiến các chuyên gia bảo mật phải đau đầu vì nó dường như “bất tử” trước các phần mềm diệt virus, có thể tự cài đặt lại khi bị gỡ bỏ hay reset (khôi phục cài đặt gốc) máy.

Cho tới nay, xHelper chưa gây ra ảnh hưởng nghiêm trọng tới người dùng như đánh cắp thông tin, mà chỉ “khủng bố” bằng hàng loạt thông báo spam quảng cáo. Đa phần các nạn nhân ở Nga, Mỹ, Ấn Độ và Algeria. Chưa có bằng chứng xHelper từng được cung cấp trên Google Play.

Bí mật xHelper - phần mềm độc hại bất tử trên Android - Hình 1

xHelper giả dạng phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, sau khi cài đặt sẽ lộ nguyên hình là ứng dụng độc hại có thể “tự hồi sinh” ngay khi bị gỡ bỏ.

Mới đây các chuyên gia Kaspersky Lab đã giải mã được bí mật về cơ chế của chương trình và tìm ra cách loại bỏ nó.

Đầu tiên, malware này giả dạng làm một phần mềm dọn dẹp và tôi ưu tốc độ smartphone. Nhưng sau khi cài đặt, chương trình tự động biến mất không để lại dấu vết trên màn hình hay danh mục phần mềm. Điều này khiến người dùng khó tìm ra nó để gỡ bỏ. Cách duy nhất để tìm thấy là kiểm tra danh sách các ứng dụng đã cài đặt trong phần cài đặt hệ thống.

Video đang HOT

Sau khi cài đặt, xHelper tự thiết lập một backdoor (cửa sau) được điều khiển từ xa bởi các tin tặc. Sau đó, chương trình kích hoạt một lệnh khai thác Android và đoạt quyền quản trị trong hệ điều hành. Backdoor được tạo ra có quyền truy cập vào các dữ liệu nhạy cảm, bao gồm cookie trình duyệt được sử dụng để đăng nhập tự động vào các website.

Theo Igor Golovin, một chuyên gia phân tích phần mềm độc hại của Kaspersky, việc tái nhiễm xHelper sau khi gỡ bỏ phần mềm hoặc reset máy là do một loại mã độc trojan có tên Triada. Triada chiếm quyền superuser (hay còn gọi là quyền Adminstrator của Windows) và cài đặt một loạt các tệp độc hại trực tiếp vào phân vùng hệ thống.

Các tệp này được thiết lập ở chế độ chỉ đọc (read-only), ngụy trang giữa các tệp hệ thống được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ các file dạng này. Tuy nhiên, cơ chế tự vệ này vẫn có thể bị xóa bởi lệnh chattr. Đây là loại lệnh dùng để khóa tệp về chế độ read-only nên có thể sử dụng chính nó để mở chế độ write (ghi) rồi xóa.

Thậm chí xHelper xóa tất cả các ứng dụng liên quan đến root (ví dụ như Superuser) và không cho phép người dùng gỡ bỏ ngay cả khi có quyền. Chưa hết, nó tự sửa đổi các thư viện Android để ngăn việc cài lại phân vùng trong chế độ Ghi hệ thống.

Vậy làm thế nào để loại bỏ xHelper?

Như đã nói ở trên, thao tác gỡ bỏ thông thường sẽ không thể loại bỏ được hoàn toàn các tệp ẩn của xHelper trên hệ thống. Chương trình com.diag.patches.vm8u được cài đặt trong phân vùng hệ thống sẽ giúp xHelper “hồi sinh” ngay khi có cơ hội.

Nhưng nếu điện thoại có Recovery Mode (Chế độ Khôi phục), người dùng có thể thử trích xuất tệp libc.so từ chương trình cơ sở gốc (original firmware) và thay thế tệp bị nhiễm độc bằng nó trước khi xóa tất cả các phần mềm độc hại khỏi phân vùng hệ thống.

Điều đáng chú ý là phần mềm độc hại này chủ yếu lây nhiễm với các phiên bản Android cũ như 6 và 7, trên một số loại “smartphone fake” của Trung Quốc. Một cách khác để loại bỏ vĩnh viễn xHelper khỏi máy dễ dàng hơn là cài đặt lại, nâng cấp máy bằng một phiên bản hệ điều hành chuẩn tải từ nhà cung cấp hoặc flash ROM với một bản tương thích.

Ann

Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy

xHelper là một phần mềm độc hại trên Android dường như "bất tử" khi tự động cài lại sau khi bị người dùng gỡ khỏi máy, thậm chí việc đưa thiết bị về trạng thái xuất xưởng cũng không giúp ích gì.

Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy - Hình 1

Khôi phục cài đặt gốc cho máy cũng không thể "giải thoát" người dùng khỏi loại malware tên xHelper trên Android

Theo THN, xHelper đã lây nhiễm trên 45.000 thiết bị Android trong năm ngoái và kể từ đó các nhà nghiên cứu bảo mật đã thử vén màn bí mật loại phần mềm độc hại có khả năng tự cài đặt lại này.

Trong bài đăng trên blog mới đây, chuyên gia phân tích phần mềm độc hại Igor Golovin của Kaspersky đã giải mã được bí mật của xHelper, cho thấy chi tiết kỹ thuật được sử dụng trong cơ chế "bất khuất" của chương trình, đồng thời tìm ra cách "nhổ cỏ tận gốc" trên các thiết bị đã nhiễm.

Ban đầu, xHelper giả dạng một phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, đa phần nạn nhân sinh sống tại Nga (80,56%), Ấn Độ (3,43%) và Algeria (2,43%). "Thực tế ứng dụng dọn dẹp này chẳng mang lại lợi ích nào. Sau khi cài lên máy, chương trình tự động biến mất không để lại dấu vết trên màn hình hay trong danh mục phần mềm. Cách duy nhất để tìm thấy xHelper là tra trong danh sách ứng dụng đã cài đặt trong phần cài đặt hệ thống", Golovin nói.

Sau khi được cài đặt, ứng dụng sẽ đăng ký một dịch vụ tiền cảnh (foreground - những tác vụ dùng người dùng có thể chú ý, nhận biết và phải hiển thị thông báo), sau đó giải nén gói mã hóa có khả năng thu thập, gửi thông tin xác thực trên máy nạn nhân tới một máy chủ được tin tặc điều khiển từ xa. Bước tiếp theo, chương trình thực thi gói dữ liệu ẩn khác để kích hoạt một loạt lệnh khai thác Android rồi cố gắng đoạt quyền quản trị trong hệ điều hành.

"Chương trình có thể lấy quyền root trên các thiết bị Android 6 hoặc 7 cài trên thiết bị của những nhà sản xuất đến từ Trung Quốc. Phần mềm tự cài một backdoor có khả năng thực thi lệnh, cho phép kẻ tấn công có toàn quyền truy cập vào tất cả ứng dụng", Golovin chia sẻ thêm.

Ứng dụng sau đó sẽ âm thầm tồn tại trong máy và chỉ đợi lệnh của tin tặc mới hành động. Nếu cuộc tấn công thành công, phần mềm khả nghi sẽ lạm dụng quyền ưu tiên để lẳng lặng cài xHelper bằng cách sao chép trực tiếp tập tin độc hại vào phân vùng hệ thống. Tất cả tập tin được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ những file dạng này.

Kể cả khi ứng dụng bảo mật hợp pháp hay người dùng gỡ bỏ malware khỏi phân vùng hệ thống để vĩnh viễn loại chương trình trên máy, xHelper vẫn tự sửa đổi thư viện hệ thống nhằm ngăn người dùng cài lại phân vùng trong chế độ Ghi hệ thống.

Việc này khiến thao tác khôi phục máy về cài đặt gốc cũng trở nên vô dụng. Các chuyên gia cho biết biện pháp duy nhất để vĩnh viễn loại bỏ xHelper khỏi máy là cài đặt lại máy bằng một phiên bản hệ điều hành "sạch" tải từ website chính thức của nhà cung cấp, hoặc sử dụng một phiên bản ROM Android khác miễn là tương thích với máy đang dùng.

Anh Quân

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Đến nhà chị dâu cũ chúc Tết, tôi sửng sốt khi thấy anh trai đang lúi húi nướng mực dưới bếp, còn gọi tiếng "Vợ ơi"Đến nhà chị dâu cũ chúc Tết, tôi sửng sốt khi thấy anh trai đang lúi húi nướng mực dưới bếp, còn gọi tiếng "Vợ ơi"
09:09:22 01/02/2025
Quán bún Hà Nội xin lỗi vụ bán 1,2 triệu đồng 3 bát bún riêu ngày Tết, nói chỉ là 'hiểu lầm'Quán bún Hà Nội xin lỗi vụ bán 1,2 triệu đồng 3 bát bún riêu ngày Tết, nói chỉ là 'hiểu lầm'
09:01:26 01/02/2025
Nàng hậu Việt đã hẹn hò kín đáo 4 năm với bạn trai thiếu gia bất ngờ "xả ảnh" tình tứ, thông tin đàng trai gây chú ýNàng hậu Việt đã hẹn hò kín đáo 4 năm với bạn trai thiếu gia bất ngờ "xả ảnh" tình tứ, thông tin đàng trai gây chú ý
09:24:59 01/02/2025
Đầu năm nghe Chu Thanh Huyền "nịnh" chồng như văn mẫu, bảo sao Quang Hải yêu chiều vợ hết mựcĐầu năm nghe Chu Thanh Huyền "nịnh" chồng như văn mẫu, bảo sao Quang Hải yêu chiều vợ hết mực
11:22:46 01/02/2025
Chồng cản vợ biếu ông bà ngoại 5 triệu ăn Tết, đến khi nhìn túi quà anh biếu 2 người thì tôi giật mình ngã ngửaChồng cản vợ biếu ông bà ngoại 5 triệu ăn Tết, đến khi nhìn túi quà anh biếu 2 người thì tôi giật mình ngã ngửa
08:56:47 01/02/2025
Người duy nhất thành công khắc chế "mỏ hỗn" của Trấn Thành, khiến đạo diễn nghìn tỷ phải ngậm ngùi nhận saiNgười duy nhất thành công khắc chế "mỏ hỗn" của Trấn Thành, khiến đạo diễn nghìn tỷ phải ngậm ngùi nhận sai
09:33:24 01/02/2025
Hoa hậu Đặng Thu Thảo khoe tổ ấm siêu sang với chồng doanh nhânHoa hậu Đặng Thu Thảo khoe tổ ấm siêu sang với chồng doanh nhân
09:07:01 01/02/2025
Sáng Mùng 2 Tết, chồng dẫn về một đứa bé, con lên tiếng gọi "mẹ ơi" mà tôi vỡ òa trong hạnh phúcSáng Mùng 2 Tết, chồng dẫn về một đứa bé, con lên tiếng gọi "mẹ ơi" mà tôi vỡ òa trong hạnh phúc
09:06:14 01/02/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

4 chị em sinh tư tuổi Tỵ - con gái của nguyên Phó giám đốc bệnh viện ĐH Y Dược TP.HCM: Tết đi đến đâu là rộn ràng, niềm vui như nhân 3

4 chị em sinh tư tuổi Tỵ - con gái của nguyên Phó giám đốc bệnh viện ĐH Y Dược TP.HCM: Tết đi đến đâu là rộn ràng, niềm vui như nhân 3

Netizen

14:28:48 01/02/2025
Cô chị cả - Phạm Nguyễn Linh Mai nhớ những ngày cả gia đình quây quần trong căn nhà ở Quận 5, TP.HCM đón Tết Nguyên Đán.
Tai nạn giao thông, cô gái vừa tốt nghiệp đại học ở Hải Dương tử vong tối mồng 3 Tết

Tai nạn giao thông, cô gái vừa tốt nghiệp đại học ở Hải Dương tử vong tối mồng 3 Tết

Tin nổi bật

14:27:18 01/02/2025
Ngay khi nhận được tin báo, lực lượng chức năng huyện Thanh Miện nhanh chóng có mặt tại nơi xảy ra sự việc, tiến hành công tác khám nghiệm và điều tra nguyên nhân vụ tai nạn giao thông.
Old Trafford không còn chỗ cho Casemiro

Old Trafford không còn chỗ cho Casemiro

Sao thể thao

13:49:14 01/02/2025
Manchester Evening News cho biết MU vẫn đang nỗ lực thảo luận với nhiều người đại diện với mục tiêu sớm thanh lý Casemiro, trước khi kỳ chuyển nhượng giữa mùa ở Premier League đóng cửa vào 6h sáng ngày 4/2 (giờ Hà Nội).
Những loại đồ uống ấm áp để bạn chào đón năm mới an lành

Những loại đồ uống ấm áp để bạn chào đón năm mới an lành

Thế giới

13:37:35 01/02/2025
Gừng là một loại gia vị với đặc tính tiêu hóa và chống buồn nôn. Uống một tách trà gừng ấm vào buổi sáng giúp kích thích hệ tiêu hóa, giảm đầy hơi và tăng cường tuần hoàn.
Chế độ dinh dưỡng, tập luyện hợp lý cho phụ nữ giảm cân dịp Tết

Chế độ dinh dưỡng, tập luyện hợp lý cho phụ nữ giảm cân dịp Tết

Sức khỏe

12:53:08 01/02/2025
Bác sĩ Nguyễn Đức Thành, Bệnh viện Đại học Y Dược Thành phố Hồ Chí Minh cho biết, các nghiên cứu cho thấy rằng: nếu ta ngưng việc tập luyện mà ta vẫn làm thường lệ thì cơ thể sẽ trở nên suy yếu ngay chỉ sau một vài tuần.
'Cấp cứu' làn da ngày Tết, chị em ghi nhớ 4 điều này

'Cấp cứu' làn da ngày Tết, chị em ghi nhớ 4 điều này

Làm đẹp

12:39:20 01/02/2025
Nếu có tắm biển hoặc hồ bơi, nên chọn loại kem có thêm tính chống nước. Bên cạnh đó, nên che chắn bằng khẩu trang, kính mát, nón rộng vành khi đi ra ngoài trời.
Độc lạ phong tục đón mừng năm mới ở nghĩa địa tại Chile

Độc lạ phong tục đón mừng năm mới ở nghĩa địa tại Chile

Lạ vui

10:47:08 01/02/2025
Tại thành phố Talca, một thị trấn nhỏ ở đất nước Chile có một phong tục rất đặc biệt: Đón năm mới cùng với những người thân đã khuất.
ĐTCL mùa 13: San phẳng mọi đối thủ với "bài dị" Morgana - Tiên Tri sức mạnh cực kỳ "lỗi"

ĐTCL mùa 13: San phẳng mọi đối thủ với "bài dị" Morgana - Tiên Tri sức mạnh cực kỳ "lỗi"

Mọt game

10:43:05 01/02/2025
Morgana đang bất ngờ vươn lên đầy mạnh mẽ tại phiên bản 13.4 của ĐTCL mùa 13. Morgana đã được buff rất nhiều sát thương ở bản 13.4 vừa qua
Bức ảnh bữa cơm tất niên trong phòng trọ của vợ chồng ở Hà Nội khiến 7000 người nhẹ nhõm

Bức ảnh bữa cơm tất niên trong phòng trọ của vợ chồng ở Hà Nội khiến 7000 người nhẹ nhõm

Sáng tạo

10:30:04 01/02/2025
Bước sang năm mới rồi, nhưng vẫn có những chuyện của năm cũ mà chúng ta không nên bỏ qua . Bức ảnh của cặp vợ chồng vay 100 triệu tiêu Tết khiến hàng ngàn người nổi da gà
Tiến Luật: Tôi để Thu Trang ngồi trên vai, chứ đội lên đầu thì tuột mất

Tiến Luật: Tôi để Thu Trang ngồi trên vai, chứ đội lên đầu thì tuột mất

Hậu trường phim

09:28:52 01/02/2025
Sau loạt phim hành động, phim tình cảm gia đình, Thu Trang - Tiến Luật đã ít nhiều thành công trong việc rẽ hướng sang phim về tình yêu nam nữ.
Đầu tư tiền ảo, ngoại hối... và những "chiếc bẫy" phía sau

Đầu tư tiền ảo, ngoại hối... và những "chiếc bẫy" phía sau

Pháp luật

09:23:41 01/02/2025
Thay vì lời mời gọi việc nhẹ lương cao , nhóm đối tượng lừa đảo tài chính dụ dỗ con mồi bằng những câu quảng cáo đầu tư chắc chắn thắng .