Bí mật xHelper – phần mềm độc hại ‘bất tử’ trên Android

Các chuyên gia đã giải mã được cơ chế “không thể gỡ bỏ” ngay cả khi khôi phục cài đặt gốc của xHelper và tìm ra cách loại bỏ phần mềm độc hại này.

Xuất hiện vào tháng 3/2019, xHelper đã lây nhiễm trên hơn 45.000 thiết bị Android. Loại malware này khiến các chuyên gia bảo mật phải đau đầu vì nó dường như “bất tử” trước các phần mềm diệt virus, có thể tự cài đặt lại khi bị gỡ bỏ hay reset (khôi phục cài đặt gốc) máy.

Cho tới nay, xHelper chưa gây ra ảnh hưởng nghiêm trọng tới người dùng như đánh cắp thông tin, mà chỉ “khủng bố” bằng hàng loạt thông báo spam quảng cáo. Đa phần các nạn nhân ở Nga, Mỹ, Ấn Độ và Algeria. Chưa có bằng chứng xHelper từng được cung cấp trên Google Play.

Bí mật xHelper - phần mềm độc hại bất tử trên Android - Hình 1

xHelper giả dạng phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, sau khi cài đặt sẽ lộ nguyên hình là ứng dụng độc hại có thể “tự hồi sinh” ngay khi bị gỡ bỏ.

Mới đây các chuyên gia Kaspersky Lab đã giải mã được bí mật về cơ chế của chương trình và tìm ra cách loại bỏ nó.

Đầu tiên, malware này giả dạng làm một phần mềm dọn dẹp và tôi ưu tốc độ smartphone. Nhưng sau khi cài đặt, chương trình tự động biến mất không để lại dấu vết trên màn hình hay danh mục phần mềm. Điều này khiến người dùng khó tìm ra nó để gỡ bỏ. Cách duy nhất để tìm thấy là kiểm tra danh sách các ứng dụng đã cài đặt trong phần cài đặt hệ thống.

Video đang HOT

Sau khi cài đặt, xHelper tự thiết lập một backdoor (cửa sau) được điều khiển từ xa bởi các tin tặc. Sau đó, chương trình kích hoạt một lệnh khai thác Android và đoạt quyền quản trị trong hệ điều hành. Backdoor được tạo ra có quyền truy cập vào các dữ liệu nhạy cảm, bao gồm cookie trình duyệt được sử dụng để đăng nhập tự động vào các website.

Theo Igor Golovin, một chuyên gia phân tích phần mềm độc hại của Kaspersky, việc tái nhiễm xHelper sau khi gỡ bỏ phần mềm hoặc reset máy là do một loại mã độc trojan có tên Triada. Triada chiếm quyền superuser (hay còn gọi là quyền Adminstrator của Windows) và cài đặt một loạt các tệp độc hại trực tiếp vào phân vùng hệ thống.

Các tệp này được thiết lập ở chế độ chỉ đọc (read-only), ngụy trang giữa các tệp hệ thống được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ các file dạng này. Tuy nhiên, cơ chế tự vệ này vẫn có thể bị xóa bởi lệnh chattr. Đây là loại lệnh dùng để khóa tệp về chế độ read-only nên có thể sử dụng chính nó để mở chế độ write (ghi) rồi xóa.

Thậm chí xHelper xóa tất cả các ứng dụng liên quan đến root (ví dụ như Superuser) và không cho phép người dùng gỡ bỏ ngay cả khi có quyền. Chưa hết, nó tự sửa đổi các thư viện Android để ngăn việc cài lại phân vùng trong chế độ Ghi hệ thống.

Vậy làm thế nào để loại bỏ xHelper?

Như đã nói ở trên, thao tác gỡ bỏ thông thường sẽ không thể loại bỏ được hoàn toàn các tệp ẩn của xHelper trên hệ thống. Chương trình com.diag.patches.vm8u được cài đặt trong phân vùng hệ thống sẽ giúp xHelper “hồi sinh” ngay khi có cơ hội.

Nhưng nếu điện thoại có Recovery Mode (Chế độ Khôi phục), người dùng có thể thử trích xuất tệp libc.so từ chương trình cơ sở gốc (original firmware) và thay thế tệp bị nhiễm độc bằng nó trước khi xóa tất cả các phần mềm độc hại khỏi phân vùng hệ thống.

Điều đáng chú ý là phần mềm độc hại này chủ yếu lây nhiễm với các phiên bản Android cũ như 6 và 7, trên một số loại “smartphone fake” của Trung Quốc. Một cách khác để loại bỏ vĩnh viễn xHelper khỏi máy dễ dàng hơn là cài đặt lại, nâng cấp máy bằng một phiên bản hệ điều hành chuẩn tải từ nhà cung cấp hoặc flash ROM với một bản tương thích.

Ann

Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy

xHelper là một phần mềm độc hại trên Android dường như "bất tử" khi tự động cài lại sau khi bị người dùng gỡ khỏi máy, thậm chí việc đưa thiết bị về trạng thái xuất xưởng cũng không giúp ích gì.

Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy - Hình 1

Khôi phục cài đặt gốc cho máy cũng không thể "giải thoát" người dùng khỏi loại malware tên xHelper trên Android

Theo THN , xHelper đã lây nhiễm trên 45.000 thiết bị Android trong năm ngoái và kể từ đó các nhà nghiên cứu bảo mật đã thử vén màn bí mật loại phần mềm độc hại có khả năng tự cài đặt lại này.

Trong bài đăng trên blog mới đây, chuyên gia phân tích phần mềm độc hại Igor Golovin của Kaspersky đã giải mã được bí mật của xHelper, cho thấy chi tiết kỹ thuật được sử dụng trong cơ chế "bất khuất" của chương trình, đồng thời tìm ra cách "nhổ cỏ tận gốc" trên các thiết bị đã nhiễm.

Ban đầu, xHelper giả dạng một phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, đa phần nạn nhân sinh sống tại Nga (80,56%), Ấn Độ (3,43%) và Algeria (2,43%). "Thực tế ứng dụng dọn dẹp này chẳng mang lại lợi ích nào. Sau khi cài lên máy, chương trình tự động biến mất không để lại dấu vết trên màn hình hay trong danh mục phần mềm. Cách duy nhất để tìm thấy xHelper là tra trong danh sách ứng dụng đã cài đặt trong phần cài đặt hệ thống", Golovin nói.

Sau khi được cài đặt, ứng dụng sẽ đăng ký một dịch vụ tiền cảnh (foreground - những tác vụ dùng người dùng có thể chú ý, nhận biết và phải hiển thị thông báo), sau đó giải nén gói mã hóa có khả năng thu thập, gửi thông tin xác thực trên máy nạn nhân tới một máy chủ được tin tặc điều khiển từ xa. Bước tiếp theo, chương trình thực thi gói dữ liệu ẩn khác để kích hoạt một loạt lệnh khai thác Android rồi cố gắng đoạt quyền quản trị trong hệ điều hành.

"Chương trình có thể lấy quyền root trên các thiết bị Android 6 hoặc 7 cài trên thiết bị của những nhà sản xuất đến từ Trung Quốc. Phần mềm tự cài một backdoor có khả năng thực thi lệnh, cho phép kẻ tấn công có toàn quyền truy cập vào tất cả ứng dụng", Golovin chia sẻ thêm.

Ứng dụng sau đó sẽ âm thầm tồn tại trong máy và chỉ đợi lệnh của tin tặc mới hành động. Nếu cuộc tấn công thành công, phần mềm khả nghi sẽ lạm dụng quyền ưu tiên để lẳng lặng cài xHelper bằng cách sao chép trực tiếp tập tin độc hại vào phân vùng hệ thống. Tất cả tập tin được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ những file dạng này.

Kể cả khi ứng dụng bảo mật hợp pháp hay người dùng gỡ bỏ malware khỏi phân vùng hệ thống để vĩnh viễn loại chương trình trên máy, xHelper vẫn tự sửa đổi thư viện hệ thống nhằm ngăn người dùng cài lại phân vùng trong chế độ Ghi hệ thống.

Việc này khiến thao tác khôi phục máy về cài đặt gốc cũng trở nên vô dụng. Các chuyên gia cho biết biện pháp duy nhất để vĩnh viễn loại bỏ xHelper khỏi máy là cài đặt lại máy bằng một phiên bản hệ điều hành "sạch" tải từ website chính thức của nhà cung cấp, hoặc sử dụng một phiên bản ROM Android khác miễn là tương thích với máy đang dùng.

Anh Quân

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Microsoft chặn trình duyệt ChromeMicrosoft chặn trình duyệt Chrome
20:46:13 22/06/2025
Samsung nhận tin dữSamsung nhận tin dữ
16:40:16 21/06/2025
Công - tội AI trong truyền thôngCông - tội AI trong truyền thông
06:34:57 22/06/2025
Miễn phí vĩnh viễn Galaxy AI, người dùng Samsung có thể 'nở mày nở mặt'?Miễn phí vĩnh viễn Galaxy AI, người dùng Samsung có thể 'nở mày nở mặt'?
10:00:46 23/06/2025
Hàng loạt quỹ lớn quốc tế 'đổ tiền' về ngành công nghệ Trung QuốcHàng loạt quỹ lớn quốc tế 'đổ tiền' về ngành công nghệ Trung Quốc
15:54:14 22/06/2025
AI bắt đầu thâm nhập vào các cửa hàng ăn nhanhAI bắt đầu thâm nhập vào các cửa hàng ăn nhanh
08:59:07 23/06/2025
5 tính năng mới trên iOS 26 có thể bạn đã bỏ lỡ5 tính năng mới trên iOS 26 có thể bạn đã bỏ lỡ
12:38:01 22/06/2025
Elon Musk: xAI sẽ dùng Grok để viết lại toàn bộ kho tri thức của nhân loại, có quá nhiều rácElon Musk: xAI sẽ dùng Grok để viết lại toàn bộ kho tri thức của nhân loại, có quá nhiều rác
16:20:55 22/06/2025

Tin đang nóng

Cảnh tượng khó lường vào lúc 1h sáng tại một trung tâm thương mại ở Hà NộiCảnh tượng khó lường vào lúc 1h sáng tại một trung tâm thương mại ở Hà Nội
06:28:29 23/06/2025
Làm rõ nguyên nhân vụ nam thanh niên loã thể, kêu cứu rồi gục chết ở TPHCMLàm rõ nguyên nhân vụ nam thanh niên loã thể, kêu cứu rồi gục chết ở TPHCM
09:53:48 23/06/2025
Mỹ kêu gọi Trung Quốc gây sức ép ngăn Iran không đóng eo biển HormuzMỹ kêu gọi Trung Quốc gây sức ép ngăn Iran không đóng eo biển Hormuz
11:07:21 23/06/2025
Nữ diễn viên gặp tai nạn biến dạng gương mặt, bạn trai ra 1 quyết định khiến cả showbiz sững sờNữ diễn viên gặp tai nạn biến dạng gương mặt, bạn trai ra 1 quyết định khiến cả showbiz sững sờ
08:42:02 23/06/2025
Căn nhà đơn sơ đến khó tin của 'nữ hoàng vai ác' Hồng Nga tuổi 80Căn nhà đơn sơ đến khó tin của 'nữ hoàng vai ác' Hồng Nga tuổi 80
06:51:23 23/06/2025
Cuối tháng 6 bỗng hóa suôn sẻ: 4 con giáp "đạp đổ" vận xui, lội ngược dòng thành công rực rỡCuối tháng 6 bỗng hóa suôn sẻ: 4 con giáp "đạp đổ" vận xui, lội ngược dòng thành công rực rỡ
07:46:45 23/06/2025
Lan Ngọc và Liên Bỉnh Phát gặp tai nạn phải ngồi xe lănLan Ngọc và Liên Bỉnh Phát gặp tai nạn phải ngồi xe lăn
06:17:43 23/06/2025
Kinh hoàng phát hiện bộ xương người trong bồn nước tại nhà dânKinh hoàng phát hiện bộ xương người trong bồn nước tại nhà dân
10:04:48 23/06/2025

Tin mới nhất

Cuộc thi Thách thức đổi mới sáng tạo thời đại số: Nhiều ý tưởng khả thi, thực tế

Cuộc thi Thách thức đổi mới sáng tạo thời đại số: Nhiều ý tưởng khả thi, thực tế

09:50:48 23/06/2025
Đặc biệt, BTC sẽ tiến hành trao giải Nhất, Nhì, Ba cho 3 dự án, mỗi giải nhận được biểu trưng, giấy chứng nhận từ BTC và giải thưởng tiền mặt lần lượt trị giá 10 triệu đồng, 8 triệu đồng và 5 triệu đồng.
Huawei đã tự lực phát triển chip AI trong nghịch cảnh như thế nào?

Huawei đã tự lực phát triển chip AI trong nghịch cảnh như thế nào?

09:00:08 23/06/2025
Tuy nhiên, thách thức vẫn còn đó. Những gã khổng lồ công nghệ như Alibaba và Tencent vẫn đang sử dụng nguồn chip Nvidia tích trữ. Khi số chip này cạn kiệt, nhu cầu với giải pháp nội địa như của Huawei sẽ thật sự được thử lửa.
Vì sao AI chưa thể vượt qua trí tuệ con người?

Vì sao AI chưa thể vượt qua trí tuệ con người?

13:08:29 21/06/2025
Chỉ sau 3 năm ra mắt, trí tuệ nhân tạo đã bắt đầu có mặt trong nhiều hoạt động hàng ngày như học tập và làm việc. Nhiều người lo sợ rằng không lâu sau chúng sẽ đủ khả năng để thay thế con người.
Đẩy mạnh AI, Apple thảo luận kế hoạch mua lại công ty khởi nghiệp AI Perplexity

Đẩy mạnh AI, Apple thảo luận kế hoạch mua lại công ty khởi nghiệp AI Perplexity

11:50:27 21/06/2025
Việc mua Perplexity sẽ giúp Apple thu hút thêm nhân tài AI, sở hữu một thương hiệu nổi tiếng trong lĩnh vực AI và một sản phẩm tiêu dùng. Một thỏa thuận cũng có khả năng hỗ trợ cho các nỗ lực tuyển dụng nhân tài trong tương lai.
Apple cân nhắc mua lại Perplexity AI sau khi Meta thất bại: Samsung là trở ngại

Apple cân nhắc mua lại Perplexity AI sau khi Meta thất bại: Samsung là trở ngại

11:44:55 21/06/2025
Apple và Meta Platforms đang cạnh tranh gay gắt trong cuộc đua thu hút nhân tài. Gần đây, Meta Platforms đã đàm phán để tuyển dụng Daniel Gross - Giám đốc điều hành công ty khởi nghiệp Safe Superintelligence do Ilya Sutskever đồng sáng ...
Meta và EssilorLuxottica trình làng kính thông minh Oakley

Meta và EssilorLuxottica trình làng kính thông minh Oakley

06:23:03 21/06/2025
Giống như kính Ray-Ban Meta, kính HSTN sử dụng trợ lý kỹ thuật số Meta AI và ứng dụng điện thoại thông minh tương ứng để người dùng có thể tra cứu về thời tiết hoặc yêu cầu quay video về những hoạt động thường ngày của họ.
Robot hình người đầu tiên trên thế giới có khả năng bay chính thức cất cánh

Robot hình người đầu tiên trên thế giới có khả năng bay chính thức cất cánh

18:24:05 20/06/2025
Theo ông Daniele Pucci, Trưởng phòng thí nghiệm Trí tuệ Cơ học và Nhân tạo (AMI Lab) tại IIT, nghiên cứu này đã buộc chúng tôi phải vượt ra ngoài khuôn khổ robot hình người truyền thống, tạo ra bước nhảy vọt thực sự trong công nghệ điều...
Người dùng Apple, Facebook, Google và nhiều dịch vụ khác cần đổi mật khẩu gấp

Người dùng Apple, Facebook, Google và nhiều dịch vụ khác cần đổi mật khẩu gấp

17:05:27 20/06/2025
Không chỉ mật khẩu các dịch vụ trực tuyến như Apple hay Google mà cả những dịch vụ của chính phủ cũng bị ảnh hưởng bởi vụ vi phạm này. Đây được coi là vụ rò rỉ dữ liệu lớn nhất từ trước đến nay.
AI mang đến những vấn đề phức tạp thế nào cho tòa soạn?

AI mang đến những vấn đề phức tạp thế nào cho tòa soạn?

13:03:50 20/06/2025
Khi mà máy móc thông minh tìm được đường vào trong các tòa soạn, nhà báo cần cẩn trọng cân nhắc cách dữ liệu được sử dụng để huấn luyện thuật toán và cách máy móc thông minh đưa ra quyết định hoặc đi tới kết luận.
Làm báo trong bối cảnh chuyển đổi số

Làm báo trong bối cảnh chuyển đổi số

12:20:20 20/06/2025
Mạng xã hội làm tăng tốc độ lan truyền thông tin nhưng cũng làm gia tăng nguy cơ lan truyền tin giả. Các nhà báo phải đối mặt với áp lực đưa tin nhanh chóng nhưng vẫn đảm bảo tính chính xác.
AI chẩn đoán bệnh từ xa

AI chẩn đoán bệnh từ xa

12:08:45 20/06/2025
AI sẽ phân tích và đưa ra nhận định ban đầu, hướng dẫn xử trí phù hợp. Những trường hợp cần theo dõi sát hoặc có dấu hiệu bất thường sẽ được kết nối trực tiếp qua video call đến bác sĩ tại trạm y tế xã hoặc bệnh viện tuyến trên.
One UI 8 mang tin tức cực vui đến với game thủ di động

One UI 8 mang tin tức cực vui đến với game thủ di động

11:31:20 20/06/2025
Thông tin này được phát hiện bởi các chuyên gia công nghệ sau khi mổ xẻ phiên bản mới nhất của ứng dụng Game Booster. Hai tính năng đột phá này được thiết kế để giúp người dùng vào trận nhanh hơn bao giờ hết.

Có thể bạn quan tâm

Cảnh sát Đà Nẵng nổ gần 10 phát súng chỉ thiên trấn áp nhóm đối tượng manh động

Cảnh sát Đà Nẵng nổ gần 10 phát súng chỉ thiên trấn áp nhóm đối tượng manh động

Pháp luật

13:26:04 23/06/2025
Lực lượng Cảnh sát 113 Đà Nẵng đã buộc phải nổ súng chỉ thiên khi truy đuổi nhóm thanh thiếu niên cầm hung khí, tháo biển số xe, ném chai bia vào lực lượng làm nhiệm vụ.
Va chạm với xe đầu kéo, 4 cháu nhỏ đi chung trên 1 xe đạp điện thương vong

Va chạm với xe đầu kéo, 4 cháu nhỏ đi chung trên 1 xe đạp điện thương vong

Tin nổi bật

13:24:13 23/06/2025
Thông tin ban đầu, khoảng 9h sáng cùng ngày, 4 cháu nhỏ đi trên 1 xe đạp điện lưu thông từ đường nhỏ ra đường Đông Trường Sơn (đoạn qua huyện M Đrắk, tỉnh Đắk Lắk).
Trang phục lễ hội mùa hè: thoải mái, mát nhẹ, cực chất để cháy hết mình

Trang phục lễ hội mùa hè: thoải mái, mát nhẹ, cực chất để cháy hết mình

Thời trang

13:18:14 23/06/2025
Dành cho các bữa tiệc mùa hè bên bờ biển: váy ngắn sequins được kết hợp với áo yếm có đường viền cổ khoét sâu và các chi tiết xếp nếp mang đến nét cá tính cho diện mạo, biến nó thành trang phục lễ hội hoàn hảo.
Diva Hồng Nhung công khai ung thư: Gục xuống giường khóc nấc sau khi quay video

Diva Hồng Nhung công khai ung thư: Gục xuống giường khóc nấc sau khi quay video

Tv show

13:17:01 23/06/2025
Trong chương trình Cuộc hẹn cuối tuần, diva Hồng Nhung lần đầu trải lòng về hành trình đối mặt và vượt qua căn bệnh ung thư.
Alejandro Garnacho làm lộ bến đỗ mới qua hành động thiếu suy nghĩ

Alejandro Garnacho làm lộ bến đỗ mới qua hành động thiếu suy nghĩ

Sao thể thao

13:04:17 23/06/2025
Tiền đạo trẻ người Argentina, Alejandro Garnacho gây bất ngờ khi mặc áo đấu của Aston Villa dù vẫn đang là cầu thủ MU. Hành động này của Garnacho bị CĐV MU chỉ trích trên mạng xã hội.
Angelababy bị tố ngoại tình khi còn là vợ Huỳnh Hiểu Minh?

Angelababy bị tố ngoại tình khi còn là vợ Huỳnh Hiểu Minh?

Sao châu á

12:44:15 23/06/2025
Mặc dù Angelababy và Huỳnh Hiểu Minh đã ly hôn nhưng mối quan hệ của cả hai vẫn thu hút sự chú ý của mọi người.
Nhìn Pax Thiên hiện tại, nhiều người lắc đầu cho rằng: Cách nuôi dạy con của Angelina Jolie chính là "con dao hai lưỡi"!

Nhìn Pax Thiên hiện tại, nhiều người lắc đầu cho rằng: Cách nuôi dạy con của Angelina Jolie chính là "con dao hai lưỡi"!

Sao âu mỹ

12:40:59 23/06/2025
Sự việc liên tiếp xảy ra với Pax Thiên thời gian qua đã khiến công chúng đặt câu hỏi lớn về cách Angelina Jolie nuôi dạy con.
6 kiểu tóc giúp tóc trông dày và phồng hơn

6 kiểu tóc giúp tóc trông dày và phồng hơn

Làm đẹp

12:39:12 23/06/2025
Tóc mái thưa là một vũ khí hiệu quả giúp làm đầy phần trán và tăng cảm giác tóc dày ở phần trước. Kiểu mái này không chỉ trẻ trung, ngọt ngào mà còn giúp tổng thể mái tóc bớt trống trải.
'Thần đồng âm nhạc' nổi không kém Xuân Mai từng đi bưng phở, bán trà sữa ở Mỹ

'Thần đồng âm nhạc' nổi không kém Xuân Mai từng đi bưng phở, bán trà sữa ở Mỹ

Sao việt

12:37:16 23/06/2025
Gắn liền với danh xưng thần đồng âm nhạc từ nhỏ, nữ ca sĩ này thừa nhận cảm thấy áp lực khi bước vào tuổi trưởng thành.
Động thái nóng của Ăn Cùng Bà Tuyết giữa tin giải thể

Động thái nóng của Ăn Cùng Bà Tuyết giữa tin giải thể

Netizen

12:32:25 23/06/2025
Sáng 23/6 thông tin công ty Ăn Cùng Bà Tuyết - người đại diện là bà Tuyết (Đỗ Thị Tuyết, còn được gọi là bà Tuyết Diamond, đến từ Thái Nguyên) giải thể gây xôn xao.
Vespa 'Officina 8' ra mắt nhằm tôn vinh di sản kỹ thuật của thương hiệu

Vespa 'Officina 8' ra mắt nhằm tôn vinh di sản kỹ thuật của thương hiệu

Xe máy

12:10:52 23/06/2025
Thành viên của Officina 8 từng được nhận diện qua huy hiệu Piaggio 8 màu xanh lam và đồng, đính trên áo bảo hộ lao động, thể hiện sự đặc biệt và niềm tự hào khi thuộc về bộ phận bí mật và được ngưỡng mộ nhất của nhà máy.