Khoa học - Công nghệ

Cảnh báo thủ đoạn tấn công NFC Relay trên Android giúp mã độc chiếm đoạt tài khoản ngân hàng

Vũ Sơn02/09/2026 21:47

Mã độc tấn công qua công nghệ NFC Relay và công cụ gián điệp SpyNote đang đe dọa người dùng Android, chiếm đoạt dữ liệu thẻ và tài khoản ngân hàng từ xa.

Các chuyên gia an ninh mạng vừa phát hiện một hình thức lừa đảo tinh vi nhắm trực tiếp vào công nghệ giao tiếp tầm ngắn (NFC) trên điện thoại thông minh. Khác với các phương thức truyền thống, loại phần mềm độc hại mới này có khả năng tự động theo dõi và chiếm đoạt dữ liệu tài khoản ngân hàng của nạn nhân mà hoàn toàn không cần sự đồng ý từ chủ sở hữu thiết bị.

Cơ chế tấn công NFC Relay và công cụ gián điệp điều khiển từ xa

Theo báo cáo từ công ty an ninh mạng Group-IB, chuỗi tấn công bắt đầu bằng kỹ thuật thao túng tâm lý (social engineering). Kẻ gian chủ động thu thập trước dữ liệu cá nhân của con mồi, sau đó mạo danh nhân viên ngân hàng hoặc cán bộ điện lực để tạo dựng lòng tin, dẫn dụ nạn nhân cài đặt các ứng dụng độc hại dưới dạng tệp tin .APK.

Để chiếm toàn quyền điều khiển thiết bị Android, tin tặc triển khai các công cụ gián điệp từ xa như SpyNote. Khi đã cài cắm thành công mã độc chuyên trách xử lý NFC vào máy, kẻ tấn công sẽ hướng dẫn người dùng áp thẻ thanh toán vật lý vào mặt lưng điện thoại.

Một ứng dụng giả mạo TikTok có chứa mã độc để đánh cắp thông tin người dùng
Một ứng dụng giả mạo TikTok có chứa mã độc để đánh cắp thông tin người dùng

Tại thời điểm này, kỹ thuật NFC relay được kích hoạt. Chiếc điện thoại bị nhiễm mã độc hoạt động như một đầu đọc thông tin từ thẻ ngân hàng của nạn nhân, trong khi một thiết bị khác của kẻ gian ở vị trí tách biệt đóng vai trò thiết bị thanh toán. Toàn bộ tín hiệu truyền nhận không dây giữa thẻ và máy được chuyển tiếp tức thì qua máy chủ điều khiển, cho phép kẻ xấu thực hiện giao dịch thanh toán không tiếp xúc mà không cần sở hữu thẻ vật lý.

Quy mô phát tán và mức độ nguy hiểm từ các tệp APK độc hại

Báo cáo của Group-IB ghi nhận hơn 54 tệp tin .APK liên quan đến chiến dịch NFC malware đang được lưu hành và mua bán ngầm. Sự xuất hiện của các tệp tin này cho thấy mã độc NFC đang được phát triển và phân phối theo quy trình chuyên nghiệp, nhắm vào diện rộng người dùng thiết bị di động.

Sự nguy hiểm của thủ đoạn này bắt nguồn từ việc chính nạn nhân trực tiếp thao tác theo hướng dẫn: từ tải app, cấp quyền trợ năng (Accessibility) đến khởi chạy ứng dụng tài chính. Khi nắm quyền kiểm soát, tội phạm mạng có thể tự ý thực hiện các giao dịch chuyển tiền hoặc lập hồ sơ vay vốn trái phép.

Biện pháp phòng ngừa và quy trình xử lý khi thiết bị bị lây nhiễm

Để đảm bảo an toàn thông tin và tài sản, người dùng thiết bị di động cần tuân thủ nghiêm ngặt các biện pháp bảo mật sau:

  • Tuyệt đối không cài đặt các tệp tin .APK gửi qua SMS, email hoặc các đường dẫn từ nguồn không xác định.
  • Chủ động ngắt máy khi nhận được cuộc gọi yêu cầu cài app để xác minh tài khoản, xử lý khoản vay hay nâng cấp bảo mật; chỉ liên hệ lại qua các kênh hỗ trợ chính thức của ngân hàng.
  • Cảnh giác và từ chối cấp các quyền nhạy cảm như quyền Trợ năng (Accessibility), quyền đọc tin nhắn SMS, quyền hiển thị đè lên ứng dụng khác hoặc quyền quản trị thiết bị cho các ứng dụng lạ.

Trong trường hợp đã cài đặt ứng dụng độc hại, người dùng cần dừng ngay toàn bộ thao tác tài chính, thu hồi các quyền truy cập nhạy cảm hoặc khởi động lại thiết bị ở chế độ an toàn để gỡ bỏ ứng dụng. Nếu phần mềm ngăn chặn thao tác gỡ, hãy khôi phục cài đặt gốc của máy. Đồng thời, nạn nhân cần liên hệ khẩn cấp với ngân hàng để khóa tài khoản, thẻ và đổi mật khẩu từ một thiết bị an toàn khác.

Vũ Sơn