Phần mềm độc hại trên Android tự cài sau khi xóa sạch máy
xHelper là một phần mềm độc hại trên Android dường như “bất tử” khi tự động cài lại sau khi bị người dùng gỡ khỏi máy, thậm chí việc đưa thiết bị về trạng thái xuất xưởng cũng không giúp ích gì.
Khôi phục cài đặt gốc cho máy cũng không thể “giải thoát” người dùng khỏi loại malware tên xHelper trên Android
Theo THN, xHelper đã lây nhiễm trên 45.000 thiết bị Android trong năm ngoái và kể từ đó các nhà nghiên cứu bảo mật đã thử vén màn bí mật loại phần mềm độc hại có khả năng tự cài đặt lại này.
Trong bài đăng trên blog mới đây, chuyên gia phân tích phần mềm độc hại Igor Golovin của Kaspersky đã giải mã được bí mật của xHelper, cho thấy chi tiết kỹ thuật được sử dụng trong cơ chế “bất khuất” của chương trình, đồng thời tìm ra cách “nhổ cỏ tận gốc” trên các thiết bị đã nhiễm.
Video đang HOT
Ban đầu, xHelper giả dạng một phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, đa phần nạn nhân sinh sống tại Nga (80,56%), Ấn Độ (3,43%) và Algeria (2,43%). “Thực tế ứng dụng dọn dẹp này chẳng mang lại lợi ích nào. Sau khi cài lên máy, chương trình tự động biến mất không để lại dấu vết trên màn hình hay trong danh mục phần mềm. Cách duy nhất để tìm thấy xHelper là tra trong danh sách ứng dụng đã cài đặt trong phần cài đặt hệ thống”, Golovin nói.
Sau khi được cài đặt, ứng dụng sẽ đăng ký một dịch vụ tiền cảnh (foreground – những tác vụ dùng người dùng có thể chú ý, nhận biết và phải hiển thị thông báo), sau đó giải nén gói mã hóa có khả năng thu thập, gửi thông tin xác thực trên máy nạn nhân tới một máy chủ được tin tặc điều khiển từ xa. Bước tiếp theo, chương trình thực thi gói dữ liệu ẩn khác để kích hoạt một loạt lệnh khai thác Android rồi cố gắng đoạt quyền quản trị trong hệ điều hành.
“Chương trình có thể lấy quyền root trên các thiết bị Android 6 hoặc 7 cài trên thiết bị của những nhà sản xuất đến từ Trung Quốc. Phần mềm tự cài một backdoor có khả năng thực thi lệnh, cho phép kẻ tấn công có toàn quyền truy cập vào tất cả ứng dụng”, Golovin chia sẻ thêm.
Ứng dụng sau đó sẽ âm thầm tồn tại trong máy và chỉ đợi lệnh của tin tặc mới hành động. Nếu cuộc tấn công thành công, phần mềm khả nghi sẽ lạm dụng quyền ưu tiên để lẳng lặng cài xHelper bằng cách sao chép trực tiếp tập tin độc hại vào phân vùng hệ thống. Tất cả tập tin được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ những file dạng này.
Kể cả khi ứng dụng bảo mật hợp pháp hay người dùng gỡ bỏ malware khỏi phân vùng hệ thống để vĩnh viễn loại chương trình trên máy, xHelper vẫn tự sửa đổi thư viện hệ thống nhằm ngăn người dùng cài lại phân vùng trong chế độ Ghi hệ thống.
Việc này khiến thao tác khôi phục máy về cài đặt gốc cũng trở nên vô dụng. Các chuyên gia cho biết biện pháp duy nhất để vĩnh viễn loại bỏ xHelper khỏi máy là cài đặt lại máy bằng một phiên bản hệ điều hành “sạch” tải từ website chính thức của nhà cung cấp, hoặc sử dụng một phiên bản ROM Android khác miễn là tương thích với máy đang dùng.
Anh Quân
Xuất hiện phần mềm độc hại trên Android không thể gỡ bỏ
Mới đây, ZDNet vừa báo cáo về một "chủng" phần mềm độc hại có khả năng tự cài đặt lại khiến người dùng Android gần như không thể gỡ bỏ nó.
Có tên gọi là xHelper, phần mềm độc hại này được phát hiện lần đầu tiên vào tháng 3 và năm tháng sau đó, nó đã lây nhiễm 32,000 smartphone Android trên toàn thế giới. Con số đó đã đạt 45,000 trong tháng này. Theo Symantec, có 131 smartphone Android mới bị nhiễm mỗi ngày, khoảng 2,400 mỗi tháng.
Được biết, xHelper sẽ tự động hiển thị quảng cáo độc hại trên màn hình smartphone cũng như spam thông báo để mang lại doanh thu cho kẻ đứng sau. xHelper cũng tự động cài những ứng dụng độc hại hoặc chứa quảng cáo từ Google Play vào smartphone bị nhiễm nhằm mục đích ăn tiền hoa hồng.
Được biết, xHelper được phát tán chủ yếu bằng phương pháp "chuyển hướng trang web" (web direct), tức khi người dùng truy cập vào trang web này sẽ tự động bị chuyển sang trang web khác. Tại trang web chuyển hướng, người dùng được chỉ dẫn tải xuống ứng dụng không chính thức bên ngoài Play Store. Cuối cùng, các dòng mã ẩn sẽ âm thầm tải phần mềm độc hại xHelper ngụy trang dưới vỏ bọc ứng dụng thông thường.
Các chuyên gia bảo mật cho biết, người dùng Android sẽ không bao giờ thoát khỏi xHelper vì nó sẽ cài đặt lại ngay cả sau khi khôi phục cài đặt gốc. Đây vẫn là một bí ẩn đối với cả Symantec và Malwarebytes. Cả hai đều nói rằng ngay cả sau khi xóa xHelper và vô hiệu hóa tùy chọn cài đặt ứng dụng từ các nguồn không xác định, nó vẫn quay trở lại ngay trên điện thoại của người dùng.
Điều đáng sợ của xHelper là nó có thể đánh cắp thông tin ngân hàng, mật khẩu và thông tin cá nhân khác của người dùng bị nhiễm. Vì vậy, các chuyên gia bảo mật khuyến cáo người dùng nên tải ứng dụng từ Google Play Store và tạo bởi nhà phát triển mà mình biết hoặc hoàn toàn tin tưởng.
Theo FPT Shop
Phát hiện 23 phần mềm độc hại liên quan đến Covid-19 tại Việt Nam Hãng bảo mật Kaspersky vừa phát hiện 23 phần mềm độc hại tại Việt Nam lợi dụng dịch Covid-19 để phát tán phần mềm độc hại, email lừa đảo. Một email được gửi từ "WHO" dẫn đến một trang web lừa đảo để lấy cắp dữ liệu của người dùng. Kaspersky cũng đã phát hiện 93 phần mềm độc hại liên quan đến...