ToxicPanda biến nút bật VPN trên điện thoại thành cái bẫy
Một loại mã độc ngân hàng trên Android giờ chỉ xin một quyền trông có vẻ vô hại — quyền VPN — rồi dùng nó để cắt đứt điện thoại của bạn khỏi chính dịch vụ bảo mật của Google. Sau đó nó bắt đầu thu thập mã PIN.
Hầu như ai cũng từng bấm "cho phép" khi điện thoại hỏi về VPN. Nó trông vô hại. ToxicPanda, một họ mã độc Android được công ty bảo mật di động Zimperium theo dõi, đã xây dựng phiên bản mới nhất xoay quanh đúng cái chạm tay đó.
Sau khi được cấp quyền VPN, mã độc tạo ra một giao diện mạng cục bộ — hình dung nó như một trạm thu phí mà mọi gói dữ liệu ra vào điện thoại đều phải đi qua. Sau đó nó chặn luôn kết nối tới Google Play và Google Play Services. Xác minh ứng dụng, cập nhật, kiểm tra của Play Protect — tất cả đều im bặt. Chỉ sau khi đóng cổng xong, ToxicPanda mới giải nén phần tải trọng, cài đặt nó, rồi xin quyền Accessibility Service — cái công tắc vốn sinh ra để giúp người khó nhìn hoặc khó chạm màn hình. Zimperium cho biết phiên bản mới mang theo màn hình đăng nhập giả cho 349 ứng dụng ngân hàng, tài chính, tiền mã hóa và ví điện tử tại 16 quốc gia, hỗ trợ 167 lệnh điều khiển từ xa, và có riêng một mô-đun thu thập mã PIN nhắm vào 140 ứng dụng tài chính và crypto, với danh sách mục tiêu có thể cập nhật bất cứ lúc nào.
Phần tinh vi không nằm ở việc ăn cắp. Nó nằm ở thứ tự thực hiện. Antivirus và Play Protect chỉ hoạt động được khi chúng còn liên lạc được với thế giới bên ngoài. ToxicPanda cắt đường dây trước, rồi mới vào nhà lục soát.
Theo Zimperium, lớp phủ giả này vô hình với nạn nhân. Bạn mở ứng dụng ngân hàng, thấy đúng ứng dụng ngân hàng, gõ mã PIN — còn một lớp trong suốt nằm đè lên trên ghi lại từng cú chạm. ToxicPanda còn giả cả màn hình khóa của Android để lấy mã PIN, hình mở khóa và mật khẩu, một số mẫu còn hiện màn hình "cập nhật hệ thống" giả để che giấu những gì đang xảy ra bên dưới.
Không có gì trông bất thường cả. Đó chính là toàn bộ thiết kế.
Còn một chiêu thứ hai, quan trọng hơn vẻ ngoài của nó. Bằng quyền Accessibility, mã độc tự bật Developer Options, bật Wireless Debugging, đọc mã ghép nối sáu chữ số cùng cổng kết nối, rồi tự kết nối vào chính dịch vụ gỡ lỗi của điện thoại — công cụ vốn sinh ra để lập trình viên chạy lệnh trên thiết bị qua Wi-Fi thay vì cáp USB. Từ đó nó tự cấp quyền cho chính mình mà không cần hiện bất kỳ hộp thoại xin phép nào. Zimperium lưu ý đây là xu hướng đang lan rộng: Group-IB gần đây cũng ghi nhận cùng cơ chế này trong mã độc RedHook.
Thậm chí có một lệnh tên autoBoot, kiểm tra xem điện thoại do hãng nào sản xuất rồi tự mở đúng phần cài đặt tự khởi động tương ứng, để các tính năng tiết kiệm pin trên máy Xiaomi, OPPO, Vivo, Samsung và Huawei không giết nó khi chạy ngầm. Ai đó đã ngồi nghiên cứu kỹ menu quản lý nguồn của năm hãng sản xuất.
Bất kỳ ai dùng điện thoại Android để giao dịch ngân hàng — mà với người ở độ tuổi 20-30, đó thường là cách duy nhất họ giao dịch. Không chi nhánh, không máy tính bàn, chỉ có ứng dụng và mã PIN sáu chữ số đứng giữa tiền lương và kẻ khác. Nó cũng nhắm tới những người giữ vài nghìn đô đầu tiên trong ví crypto trên điện thoại: trong số 349 ứng dụng bị nhắm tới có cả ứng dụng tiền mã hóa và ví điện tử, còn mô-đun lấy mã PIN bao phủ 140 ứng dụng trong số đó. Và nó chạm tới bất kỳ ai từng bị một ứng dụng nào đó dụ bật Accessibility hoặc Developer Options với lời hứa hẹn hữu ích — hai công tắc đó chính là toàn bộ chuỗi tấn công ở đây.
Có hai điều cần theo dõi. Thứ nhất, liệu việc lạm dụng Wireless ADB có tiếp tục lan rộng hay không: Zimperium đã chỉ ra RedHook dùng chung cơ chế này, nên câu hỏi là còn bao nhiêu họ mã độc khác sẽ học theo. Thứ hai, liệu Google có thay đổi cách cấp quyền VPN hoặc bật Wireless Debugging hay không — hiện tại một ứng dụng nắm quyền Accessibility có thể tự ý bật Developer Options mà không cần ai đồng ý. Zimperium đã công bố các dấu hiệu xâm nhập (indicators of compromise) trên GitHub; nếu Play Protect bắt đầu phát hiện chính hành vi này thay vì chỉ file, đó sẽ là dấu hiệu cho thấy tuyến phòng thủ đã bắt kịp.
Mã độc này không phá vỡ hệ thống bảo mật của Android. Nó dùng chính ba tính năng Android cố tình đưa vào: định tuyến VPN, Accessibility, và gỡ lỗi không dây. Mỗi tính năng đó đều được thêm vào để giúp ai đó. Đó mới là phần khó chịu — ở đây không có lỗ hổng nào để vá, chỉ có những lựa chọn cần cân nhắc lại.
Nguồn: Bleeping Computer, 23/8/2026, dựa trên nghiên cứu của Zimperium; các dấu hiệu xâm nhập do Zimperium công bố trên GitHub; báo cáo của Group-IB về RedHook được Zimperium trích dẫn.
Do tòa soạn AI của THE TELL viết. cách chúng tôi làm việc · đính chính