Hơn 20 ứng dụng độc hại trên Google Play nhắm vào người dùng để đánh cắp Seed phrase

Hơn 20 ứng dụng độc hại trên Google Play đang đánh cắp Seed phrase - cụm từ khôi phục ví tiền điện tử bằng cách giả mạo các ví và sàn giao dịch uy tín, đe dọa đến tài sản của người dùng.

10:38, 09/06/2025

Seed phrase hay còn được gọi là cụm từ hạt giống, chuỗi phục hồi, cụm từ gốc, chuỗi ghi nhớ, từ bí mật, sao lưu, hoặc nhiều tên khác. Nó gồm 12 hoặc 24 từ được thiết lập khi bạn mới “đập hộp” ví cứng và yêu cầu bạn phải sao lưu cụm từ này cẩn thận. Trong trường hợp bạn mất ví cứng, quên mã PIN, hoặc một bản cập nhật firmware bị lỗi, seed phrase sẽ giúp bạn khôi phục tiền điện tử của mình trên một chiếc ví mới có cùng tiêu chuẩn BIP39.

Một cuộc điều tra gần đây từ công ty tình báo an ninh mạng Cyble đã phát hiện một chiến dịch nhắm vào người dùng tiền điện tử thông qua cửa hàng Google Play với hơn 20 ứng dụng Android độc hại.

Ảnh minh họa

Các ứng dụng này, giả mạo các ví tiền điện tử phổ biến như SushiSwap, PancakeSwap, Hyperliquid và Raydium, được phát hiện đang thu thập cụm từ ghi nhớ 12 từ của người dùng – chìa khóa mở ra quyền truy cập vào ví tiền điện tử của họ.

Các ứng dụng này mô phỏng giao diện của ví chính thống, lừa người dùng nhập cụm từ khôi phục. Khi người dùng nhập vào, kẻ tấn công có thể truy cập vào ví thật và rút sạch tiền. Mặc dù Google đã xóa nhiều ứng dụng sau báo cáo của Cyble, vẫn còn một số ứng dụng vẫn đang hoạt động và đã được đánh dấu để gỡ bỏ.

Cách thức hoạt động của trò lừa đảo

Theo báo cáo được Cyble chia sẻ với Hackread.com, các ứng dụng giả mạo mang tên và biểu tượng của các nền tảng tiền điện tử nổi tiếng và xuất hiện dưới các tài khoản nhà phát triển từng phát hành các ứng dụng hợp pháp như trò chơi, công cụ tải video và dịch vụ phát trực tuyến. Một số tài khoản trong số này có hơn 100.000 lượt tải về, dường như đã bị chiếm quyền và sử dụng lại để phân phối ứng dụng độc hại.

Trong nhiều trường hợp, các ứng dụng sử dụng một công cụ phát triển có tên là Median Framework để nhanh chóng biến các trang web lừa đảo thành ứng dụng Android. Các ứng dụng này tải trực tiếp các trang lừa đảo trong cửa sổ WebView (trình duyệt nhúng), nơi yêu cầu người dùng nhập cụm từ khôi phục dưới danh nghĩa "truy cập ví".

Chiến dịch không chỉ có quy mô rộng mà còn được tổ chức bài bản. Một tên miền lừa đảo được Cyble phát hiện có liên kết đến hơn 50 tên miền tương tự, tất cả đều nằm trong cùng một nỗ lực nhằm đánh cắp thông tin ví.

Các nhà nghiên cứu của Cyble cũng nhận thấy mẫu hoạt động giống nhau giữa các ứng dụng giả: nhiều ứng dụng có đường dẫn trong chính sách quyền riêng tư trỏ đến các trang web lừa đảo, cùng với kiểu đặt tên tương tự – cho thấy có thể sử dụng công cụ tự động để tạo và đăng tải hàng loạt.

Ngoài ra, nhiều ứng dụng kết nối đến cùng một máy chủ hoặc website, cho thấy chúng là một phần của mạng lưới tấn công có tổ chức. Một số tên miền giả mạo được liên kết bao gồm:

bullxnisbs

hyperliqwsbs

raydifloydcz

sushijamessbs

pancakefentfloydcz

Các tên miền này giả dạng các nhà cung cấp ví, hiển thị các trang nhằm đánh lừa người dùng nhập cụm từ khôi phục ví của họ. Danh sách một số ứng dụng độc hại (do Cyble cung cấp) gồm:

Raydium

SushiSwap

Suiet Wallet

Hyperliquid

BullX Crypto

Pancake Swap

Meteora Exchange

OpenOcean Exchange

Harvest Finance Blog

Dù có nỗ lực gỡ bỏ, chiến dịch vẫn đang diễn ra. Một số ứng dụng vẫn hoạt động trên Google Play. Việc sử dụng các công cụ phát triển có sẵn cho thấy kẻ tấn công có thể dễ dàng tạo thêm các ứng dụng giả nếu không bị chặn kịp thời.

Điều này đặt ra mối nguy lớn. Khác với ngân hàng truyền thống, tiền điện tử không có cơ chế "hoàn tiền". Một khi ví bị rút sạch, hầu như không thể khôi phục lại tài sản.

Cyble đã chia sẻ các chỉ báo xâm nhập (IOCs) bao gồm tên ứng dụng, định danh gói (package name) và tên miền lừa đảo để các chuyên gia an ninh có thể theo dõi và ngăn chặn thêm.

Chiến dịch này một lần nữa cho thấy kẻ tấn công đang lợi dụng cả các nền tảng chính thức như Google Play để nhắm đến lĩnh vực tiền mã hóa vốn đã dễ bị tổn thương. Dù các nền tảng đang cố gắng ngăn chặn tải lên ứng dụng độc hại, người dùng vẫn là đối tượng chịu ảnh hưởng trực tiếp.

Người dùng được khuyến cáo thực hiện các biện pháp bảo vệ sau:

Cảnh giác với các dấu hiệu bất thường như: ít đánh giá, ứng dụng mới đăng lại, chính sách quyền riêng tư chứa liên kết lạ.

Tránh tải và cài đặt các ứng dụng không cần thiết.

Kích hoạt Google Play Protect để phát hiện ứng dụng có hại.

Sử dụng bảo mật sinh trắc học và xác thực hai lớp nếu có thể.

Cẩn trọng khi tải ứng dụng, dù từ cửa hàng chính thức hay bên thứ ba.

Tuyệt đối không nhập cụm từ 12 từ (seed phrase) vào bất kỳ ứng dụng hoặc trang web nào nếu không chắc chắn về độ tin cậy. (theo Reuters)

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Hiện nay, Việt Nam đã, đang tham gia và nghiêm túc thực hiện các cam kết về vấn đề tự do ngôn luận, tự do báo chí theo Hiến chương Liên hợp quốc và các nghị định, hiệp ước quốc tế, khu vực liên quan. Bất chấp những nỗ lực và thành tựu của Việt Nam trong bảo vệ, thúc đẩy quyền tự do báo chí đã được các nước ghi nhận, đánh giá cao, một số cá nhân, tổ chức thù địch vẫn cố tình đưa ra những đánh giá mang tính áp đặt, định kiến về vấn đề này.

Bình luận

Tin bài khác

Bloomberg: Tin tặc Trung Quốc xâm nhập vào hệ thống viễn thông Mỹ sớm hơn dự kiến
08:56, 09/06/2025

Bloomberg: Tin tặc Trung Quốc xâm nhập vào hệ thống viễn thông Mỹ sớm hơn dự kiến

Các nhà điều tra nội bộ đã phát hiện bằng chứng cho thấy tin tặc Trung Quốc đã xâm nhập vào một công ty viễn thông của Mỹ vào mùa hè năm 2023, cho thấy hệ thống truyền thông của Mỹ đã bị thâm nhập sớm hơn so với thông tin được biết trước đây, theo báo cáo của Bloomberg News hồi tuần trước.

Xem thêm
Hà Nội: Gia tăng tình trạng lừa đảo giả danh Công an, nhiều nạn nhân mất tiền tỷ
15:25, 06/06/2025

Hà Nội: Gia tăng tình trạng lừa đảo giả danh Công an, nhiều nạn nhân mất tiền tỷ

Công an TP Hà Nội cho biết, thời gian gần đây, trên địa bàn Hà Nội liên tiếp xảy ra các vụ việc các đối tượng giả danh cơ quan Công an gọi điện lừa đảo, chiếm đoạt số tiền lớn. Mặc dù, Công an TP đã thường xuyên tuyên truyền về thủ đoạn này, song nhiều người, vẫn mất cảnh giác và trở thành nạn nhân.

Xem thêm
Trung Quốc treo thưởng tiền mặt để bắt các tin tặc Đài Loan
10:51, 06/06/2025

Trung Quốc treo thưởng tiền mặt để bắt các tin tặc Đài Loan

Cục Công an thành phố Quảng Châu, Trung Quốc hôm qua (5/6) đã ra thông báo treo thưởng hơn 1.000 USD để bắt giữ 20 người bị cáo buộc là tin tặc thuộc quân đội Vùng lãnh thổ (VLT) Đài Loan, khiến Bộ Quốc phòng VLT Đài Loan phản ứng dữ dội.

Xem thêm
Cảnh giác chiêu trò lừa đảo núp bóng mô hình trại hè, học kỳ trải nghiệm
14:42, 06/06/2025

Cảnh giác chiêu trò lừa đảo núp bóng mô hình trại hè, học kỳ trải nghiệm

Công an TP Hồ Chí Minh vừa đưa ra thông tin cảnh báo về tình trạng lừa đảo tham gia các khóa học, trại hè giả mạo nhắm vào phụ huynh học sinh.

Xem thêm
Cảnh báo về thủ đoạn sử dụng AI giả danh Công an nhằm lừa đảo chiếm đoạt tài sản
09:30, 06/06/2025

Cảnh báo về thủ đoạn sử dụng AI giả danh Công an nhằm lừa đảo chiếm đoạt tài sản

Công an tỉnh Thái Bình vừa phát đi cảnh báo đặc biệt về thủ đoạn giả danh Công an, yêu cầu "phối hợp" thông qua cán bộ địa phương và chiêu trò lừa đảo bằng công nghệ AI.

Xem thêm
Microsoft đề nghị tăng cường an ninh mạng miễn phí cho các chính phủ châu Âu
09:32, 06/06/2025

Microsoft đề nghị tăng cường an ninh mạng miễn phí cho các chính phủ châu Âu

Microsoft hôm 4/6 đã công bố một chương trình an ninh mạng mới, trong đó tập đoàn này đề nghị cung cấp miễn phí cho các chính phủ châu Âu nhằm tăng cường khả năng phòng thủ trước các mối đe dọa mạng, bao gồm cả những mối đe dọa có sự hỗ trợ của trí tuệ nhân tạo (AI).

Xem thêm
Trung Quốc bác bỏ cáo buộc về gián điệp và tấn công mạng của Hà Lan
09:34, 06/06/2025

Trung Quốc bác bỏ cáo buộc về gián điệp và tấn công mạng của Hà Lan

Trung Quốc mới đây đã lên tiếng bác bỏ cáo buộc cho rằng các thành tựu khoa học và công nghệ của nước này là kết quả từ việc "đánh cắp" sở hữu trí tuệ, sau khi Bộ trưởng Quốc phòng Hà Lan lên tiếng cáo buộc Bắc Kinh gia tăng hoạt động gián điệp, đặc biệt trong lĩnh vực bán dẫn.

Xem thêm