Phần mềm độc hại trên macOS có thể xóa sạch toàn bộ thiết bị

Theo dõi VGT trên

Người dùng macOS đang được cảnh báo trước một mã độc tống tiền ( ransomware) mới có tên ThiefQuest có khả năng gây tổn hại lớn cho thiết bị.

Phần mềm độc hại trên macOS có thể xóa sạch toàn bộ thiết bị - Hình 1

Ảnh: AFP

Theo TechRadar, phần mềm độc hại này nhắm vào các thiết bị macOS như MacBook, mã hóa toàn bộ hệ thống và đánh cắp dữ liệu có giá trị trên thiết bị. Nếu tiền chuộc không được trả để mở khóa các tập tin thì ThiefQuest được lập trình để xóa hoàn toàn thiết bị của nạn nhân, bao gồm tất cả mục bên trong.

ThiefQuest lần đầu tiên được phát hiện bởi các nhà nghiên cứu tại hãng bảo mật SentinelOne sau khi tham gia điều tra đầy đủ về phần mềm độc hại. Công ty lần đầu tiên tin rằng phần mềm độc hại đang thiếu sự tinh tế nhất định khi điều tra tin nhắn đòi tiền chuộc cảnh báo nạn nhân ThiefQuest về dữ liệu của họ.

Như thường lệ với các cảnh báo như vậy, nó yêu cầu các nạn nhân trả 50 USD trong vòng 72 giờ nếu họ muốn mất toàn bộ các tập tin, tuy nhiên kẻ gian không cung cấp bất kỳ email liên hệ nào để biết thông tin về việc giải mã sau khi nạn nhân thanh toán. Thay vào đó, nạn nhân chỉ nhận được một liên kết tập tin ReadMe nêu chi tiết về một ví Bitcoin để gửi tiền chuộc đến.

Video đang HOT

SentinelOne phát hiện ThiefQuest (ban đầu được gọi là EvilQuest) đã sử dụng mã hóa tùy chỉnh, và mã của nó cho thấy nó không liên quan đến các phương thức mã hóa khóa công khai thường được sử dụng cho các cuộc tấn công như vậy.

Cũng theo các nhà nghiên cứu, ThiefQuest truy tìm thư mục /Users của hệ thống để nhắm vào các mục .doc, .pdf và .jpg cùng nhiều tập tin khác. Một khi tìm thấy, các tập tin này được mã hóa bởi một công cụ mã hóa đơn giản, khi tạo một tập tin được mã hóa. Với cách thức mã hóa đơn giản, SentinelOne đã tạo và phát hành một bộ giải mã mà mọi người có thể tải xuống miễn phí.

Bí mật xHelper - phần mềm độc hại 'bất tử' trên Android

Các chuyên gia đã giải mã được cơ chế "không thể gỡ bỏ" ngay cả khi khôi phục cài đặt gốc của xHelper và tìm ra cách loại bỏ phần mềm độc hại này.

Xuất hiện vào tháng 3/2019, xHelper đã lây nhiễm trên hơn 45.000 thiết bị Android. Loại malware này khiến các chuyên gia bảo mật phải đau đầu vì nó dường như "bất tử" trước các phần mềm diệt virus, có thể tự cài đặt lại khi bị gỡ bỏ hay reset (khôi phục cài đặt gốc) máy.

Cho tới nay, xHelper chưa gây ra ảnh hưởng nghiêm trọng tới người dùng như đánh cắp thông tin, mà chỉ "khủng bố" bằng hàng loạt thông báo spam quảng cáo. Đa phần các nạn nhân ở Nga, Mỹ, Ấn Độ và Algeria. Chưa có bằng chứng xHelper từng được cung cấp trên Google Play.

Bí mật xHelper - phần mềm độc hại bất tử trên Android - Hình 1

xHelper giả dạng phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, sau khi cài đặt sẽ lộ nguyên hình là ứng dụng độc hại có thể "tự hồi sinh" ngay khi bị gỡ bỏ.

Mới đây các chuyên gia Kaspersky Lab đã giải mã được bí mật về cơ chế của chương trình và tìm ra cách loại bỏ nó.

Đầu tiên, malware này giả dạng làm một phần mềm dọn dẹp và tôi ưu tốc độ smartphone. Nhưng sau khi cài đặt, chương trình tự động biến mất không để lại dấu vết trên màn hình hay danh mục phần mềm. Điều này khiến người dùng khó tìm ra nó để gỡ bỏ. Cách duy nhất để tìm thấy là kiểm tra danh sách các ứng dụng đã cài đặt trong phần cài đặt hệ thống.

Sau khi cài đặt, xHelper tự thiết lập một backdoor (cửa sau) được điều khiển từ xa bởi các tin tặc. Sau đó, chương trình kích hoạt một lệnh khai thác Android và đoạt quyền quản trị trong hệ điều hành. Backdoor được tạo ra có quyền truy cập vào các dữ liệu nhạy cảm, bao gồm cookie trình duyệt được sử dụng để đăng nhập tự động vào các website.

Theo Igor Golovin, một chuyên gia phân tích phần mềm độc hại của Kaspersky, việc tái nhiễm xHelper sau khi gỡ bỏ phần mềm hoặc reset máy là do một loại mã độc trojan có tên Triada. Triada chiếm quyền superuser (hay còn gọi là quyền Adminstrator của Windows) và cài đặt một loạt các tệp độc hại trực tiếp vào phân vùng hệ thống.

Các tệp này được thiết lập ở chế độ chỉ đọc (read-only), ngụy trang giữa các tệp hệ thống được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ các file dạng này. Tuy nhiên, cơ chế tự vệ này vẫn có thể bị xóa bởi lệnh chattr. Đây là loại lệnh dùng để khóa tệp về chế độ read-only nên có thể sử dụng chính nó để mở chế độ write (ghi) rồi xóa.

Thậm chí xHelper xóa tất cả các ứng dụng liên quan đến root (ví dụ như Superuser) và không cho phép người dùng gỡ bỏ ngay cả khi có quyền. Chưa hết, nó tự sửa đổi các thư viện Android để ngăn việc cài lại phân vùng trong chế độ Ghi hệ thống.

Vậy làm thế nào để loại bỏ xHelper?

Như đã nói ở trên, thao tác gỡ bỏ thông thường sẽ không thể loại bỏ được hoàn toàn các tệp ẩn của xHelper trên hệ thống. Chương trình com.diag.patches.vm8u được cài đặt trong phân vùng hệ thống sẽ giúp xHelper "hồi sinh" ngay khi có cơ hội.

Nhưng nếu điện thoại có Recovery Mode (Chế độ Khôi phục), người dùng có thể thử trích xuất tệp libc.so từ chương trình cơ sở gốc (original firmware) và thay thế tệp bị nhiễm độc bằng nó trước khi xóa tất cả các phần mềm độc hại khỏi phân vùng hệ thống.

Điều đáng chú ý là phần mềm độc hại này chủ yếu lây nhiễm với các phiên bản Android cũ như 6 và 7, trên một số loại "smartphone fake" của Trung Quốc. Một cách khác để loại bỏ vĩnh viễn xHelper khỏi máy dễ dàng hơn là cài đặt lại, nâng cấp máy bằng một phiên bản hệ điều hành chuẩn tải từ nhà cung cấp hoặc flash ROM với một bản tương thích.


Ann

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Vợ Quang Hải viral với màn nịnh chồng mượt như văn mẫu, cánh mày râu thi nhau gọi vợ vào học hỏiVợ Quang Hải viral với màn nịnh chồng mượt như văn mẫu, cánh mày râu thi nhau gọi vợ vào học hỏi
14:00:35 19/01/2025
Tai nạn liên hoàn trên quốc lộ 1 qua Khánh Hòa, 13 người thương vongTai nạn liên hoàn trên quốc lộ 1 qua Khánh Hòa, 13 người thương vong
13:32:41 19/01/2025
Hot nhất MXH: Đại gia khóc lóc cầu xin vợ diễn viên tái hợp, kêu oan vụ ngoại tình với Hoa hậu Hoàn vũHot nhất MXH: Đại gia khóc lóc cầu xin vợ diễn viên tái hợp, kêu oan vụ ngoại tình với Hoa hậu Hoàn vũ
12:57:33 19/01/2025
Doãn Hải My cứ hát là hút triệu view, xuất sắc thế nào mà dân mạng tấm tắc "Đoàn Văn Hậu chọn vợ quá đỉnh"Doãn Hải My cứ hát là hút triệu view, xuất sắc thế nào mà dân mạng tấm tắc "Đoàn Văn Hậu chọn vợ quá đỉnh"
14:13:02 19/01/2025
Nam ca sĩ Việt nổi tiếng: "Gia đình mong tôi hạ cánh an toàn, tự hào nhiều nhưng cũng rất lo lắng"Nam ca sĩ Việt nổi tiếng: "Gia đình mong tôi hạ cánh an toàn, tự hào nhiều nhưng cũng rất lo lắng"
14:57:04 19/01/2025
Theo dõi lễ dạm ngõ của Á hậu Phương Nhi, tôi lặng lẽ rơi nước mắtTheo dõi lễ dạm ngõ của Á hậu Phương Nhi, tôi lặng lẽ rơi nước mắt
15:08:58 19/01/2025
Cháy nhà 3 tầng ở Hà Nội, 1 người mắc kẹtCháy nhà 3 tầng ở Hà Nội, 1 người mắc kẹt
13:25:37 19/01/2025
Gần Tết, giúp việc đề nghị sốc, chủ nhà bật khóc nhìn mẹ nằm liệt giườngGần Tết, giúp việc đề nghị sốc, chủ nhà bật khóc nhìn mẹ nằm liệt giường
15:17:48 19/01/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Cặp đôi Hoa ngữ liên tục "tình tứ" ở họp báo phim mới khiến fan hú hét: Nhà gái đẹp rực rỡ như nữ thần mùa xuân

Cặp đôi Hoa ngữ liên tục "tình tứ" ở họp báo phim mới khiến fan hú hét: Nhà gái đẹp rực rỡ như nữ thần mùa xuân

Hậu trường phim

18:19:57 19/01/2025
Mới đây, họp báo phim Ngũ phúc lâm môn đã được tổ chức với sự tham gia của dàn diễn viên chính, trong đó bao gồm cặp đôi Vương Tinh Việt - Lư Dục Hiểu.
Cách chữa táo bón đơn giản không cần dùng thuốc

Cách chữa táo bón đơn giản không cần dùng thuốc

Sức khỏe

17:44:08 19/01/2025
Táo bón là rối loạn chức năng đường ruột khiến nhu động ruột không thường xuyên hoặc khó đi ngoài. Phân thường cứng và khô. Các triệu chứng khác có thể bao gồm đau bụng, đầy hơi và cảm giác như chưa đi đại tiện xong.
Marmoush đổi đời khi đầu quân Man City

Marmoush đổi đời khi đầu quân Man City

Sao thể thao

17:04:41 19/01/2025
Sky Sports cho biết tiền đạo người Ai Cập sẽ bỏ túi 13,5 triệu bảng mỗi năm tại Man City, với bản hợp đồng kéo dài đến mùa hè 2029.
Hàng xóm quay lén người phụ nữ Hà Nội hì hục lau cổng ăn Tết, tất cả bị sốc khi thấy toàn cảnh căn nhà

Hàng xóm quay lén người phụ nữ Hà Nội hì hục lau cổng ăn Tết, tất cả bị sốc khi thấy toàn cảnh căn nhà

Netizen

16:56:20 19/01/2025
Điều gây ấn tượng là bởi người phụ nữ đang lau dọn cổng của một căn biệt thự trông rất bề thế và sang trọng. Tưởng rằng công việc này là của người giúp việc, nhưng không, người phụ nữ đang lau dọn kia lại chính là... chủ nhân căn nhà!
Phim chưa chiếu đã phá kỷ lục 10 năm mới có 1 lần, nam chính bị ghét vì diễn dở nhưng đẹp trai không có đối thủ

Phim chưa chiếu đã phá kỷ lục 10 năm mới có 1 lần, nam chính bị ghét vì diễn dở nhưng đẹp trai không có đối thủ

Phim châu á

15:27:38 19/01/2025
Đây là siêu bom tấn sẽ ra rạp vào dịp Tết Nguyên đán, nam chính là ngôi sao nổi tiếng nhưng còn gây nhiều tranh cãi.
Bị phạt 5 triệu đồng vượt đèn đỏ, chồng khoá xe máy bắt tôi đi xe ôm cho đỡ tốn

Bị phạt 5 triệu đồng vượt đèn đỏ, chồng khoá xe máy bắt tôi đi xe ôm cho đỡ tốn

Góc tâm tình

15:21:47 19/01/2025
Ngay khi biết vợ bị phạt 5 triệu đồng vì trót vượt đèn đỏ, chồng không chia sẻ câu nào mà khóa luôn xe máy, yêu cầu tôi bắt xe ôm đi làm.
Khung cảnh hoang tàn hé lộ 1 sự thật về Chị Đẹp Đạp Gió 2024

Khung cảnh hoang tàn hé lộ 1 sự thật về Chị Đẹp Đạp Gió 2024

Tv show

15:00:40 19/01/2025
Nơi từng rộn ràng tiếng nói cười giờ đây chỉ còn là khoảng không gian trống trải, từng mảng trang trí và đồ đạc dần được tháo dỡ.
Sự thật về giọng hát live của RHYDER khiến netizen thừa nhận 1 điều

Sự thật về giọng hát live của RHYDER khiến netizen thừa nhận 1 điều

Nhạc việt

14:54:04 19/01/2025
RHYDER thể hiện bài hát không chỉ bằng giọng hát chắc chắn mà còn bằng nền tảng thanh nhạc vững vàng, kết hợp cùng khả năng hát live như nuốt đĩa , khiến mỗi câu hát đều thấm đẫm cảm xúc.
Israel đánh chặn tên lửa từ Yemen

Israel đánh chặn tên lửa từ Yemen

Thế giới

14:45:00 19/01/2025
Trong thông báo, quân đội Israel nêu rõ đã kích hoạt báo động không khích tại Jerusalem, một số khu vực ở miền Nam và miền Trung nước này. Không quân Israel đã kịp thời đánh chặn được các tên lửa.
Đắm mình trong không khí mùa xuân với chiếc váy hoa

Đắm mình trong không khí mùa xuân với chiếc váy hoa

Thời trang

14:40:10 19/01/2025
Từ váy hoa nhí đến maxi quyến rũ, mỗi lựa chọn sẽ mang đến một sắc thái khác nhau, nhưng tất cả đều giúp bạn trở nên xinh đẹp và tự tin hơn bao giờ hết.
Phát hiện nam bảo vệ tử vong tại trường học ở Nghệ An

Phát hiện nam bảo vệ tử vong tại trường học ở Nghệ An

Tin nổi bật

13:30:39 19/01/2025
Ngày 19/1, lãnh đạo thị trấn Hưng Nguyên (huyện Hưng Nguyên, Nghệ An) cho biết, cơ quan chức năng đang làm rõ nguyên nhân một nam bảo vệ tử vong trong phòng gác của trường học trên địa bàn.