Nhận diện fleeceware, hiểm họa mới từ ứng dụng bòn rút tiền người dùng

Fleeceware trông có vẻ không độc hại trong mã nguồn của các ứng dụng này, nhưng chúng vẫn có thể bòn rút tiền người dùng bằng cách tính phí cao không rõ ràng.

Tải ứng dụng di động từ các kho chính thức như Google Play và Apple App Store được xem là an toàn hơn cả, nhưng ngay cả như vậy thì vẫn có nguy cơ các ứng dụng độc hại len lỏi vào.

Bạn chắc hẳn đã nghe nói về spyware (phần mềm gián điệp), adware (phần mềm quảng cáo) và malware (phần mềm độc hại), nhưng giờ còn có kiểu ứng dụng cần cẩn trọng: fleeceware (phần mềm bòn tiền).

Fleeceware rất quái, bởi trông có vẻ không độc hại trong mã của các ứng dụng này. Chúng không đánh cắp dữ liệu của bạn hoặc cố gắng chiếm lấy quyền điều khiển thiết bị, nghĩa là không giống phần mềm độc hại để quy trình kiểm tra của Google và Apple xử lý.

Thay vào đó, chiêu này dùng các ứng dụng hoạt động đúng như quảng cáo nhưng đi kèm với phí thuê bao ẩn cao quá mức. Một ứng dụng đèn pin có giá 9 USD mỗi tuần hoặc một ứng dụng bộ lọc ảnh cơ bản có giá 30 USD mỗi tháng đều là fleeceware, bởi vì bạn có thể có cùng loại công cụ như vậy miễn phí hoặc rẻ hơn nhiều.

Sophos, công ty bảo mật đặt ra thuật ngữ fleeceware, đã tìm thấy 25 ứng dụng như vậy trên Google Play vào tháng 1 năm nay với tổng cộng hơn 600 triệu lượt tải xuống. Vào đầu tháng 4, các nhà nghiên cứu cũng chỉ ra 30 ứng dụng trong App Store của nền tảng iOS rơi vào danh mục này. Theo Forbes.com, hiện nay các ứng dụng VPN cho iOS là Beetle VPN, Buckler VPN và Hat VPN Pro đều có thể bị coi là fleeceware.

John Shier, Cố vấn an ninh cấp cao của Sophos chia sẻ: "Trong nền kinh tế thị trường, bạn có thể cho rằng nếu ai đó muốn lãng phí 500 USD mỗi năm cho một ứng dụng đèn pin thì đó là chuyện của họ. Nhưng đó là mức giá cao quá đáng mà bạn phải trả và cũng không được thực hiện đàng hoàng. Điều đó đối với tôi là phi đạo đức”.

Mặc dù các fleeceware không lấy dữ liệu của bạn hoặc chiếm quyền điều khiển thiết bị, nhưng chúng thường bỏ qua các tiêu chuẩn mà Apple và Google đặt ra về việc khi nào và làm thế nào các nhà phát triển có thể đưa ra phí thanh toán trong ứng dụng và phí thuê bao.

 

Một số fleeceware hứa hẹn cung cấp thời gian dùng thử nhưng lại nhắc bạn thanh toán ngay lần đầu tiên mở ứng dụng. Một số fleeceware khác thì thông báo phí đăng ký sẽ là một số tiền, nhưng sau đó thực tế tính phí cao hơn khi đến bước thanh toán. Và các ứng dụng cũng lợi dụng những người dùng không biết cách hủy thuê bao để tiếp tục tính phí dù họ đã xóa ứng dụng từ lâu.

Thomas Reed, nhà nghiên cứu bảo mật chuyên về Apple tại công ty giám sát hệ thống Malwarebytes cho biết thêm: "App Store hỗ trợ thời gian dùng thử khi bạn đăng ký thuê bao và miễn phí trong một thời gian, nhưng sau đó sẽ tính phí nếu bạn không hủy trước khi kết thúc thời gian miễn phí. Fleeceware sẽ hoãn trừ thẻ tín dụng với hy vọng người dùng không biết những khoản đó là gì sau này".

Nhận diện fleeceware, hiểm họa mới từ ứng dụng bòn rút tiền người dùng
Fleeceware có thể bòn rút tiền người dùng bằng cách tính phí cao không rõ ràng.

Reed cũng chỉ ra rằng một số ứng dụng phần mềm hỗ trợ iOS vài năm trước đã lừa người dùng xác nhận thứ gì đó có vẻ không quan trọng bằng TouchID nhưng thực sự đó là phê duyệt một khoản thanh toán ẩn đằng sau. Apple hiện đã cấm loại bẫy này.

Các nhà nghiên cứu của Sophos chia sẻ rằng nhiều fleeceware mà họ thấy năm ngoái chỉ tính phí hàng năm, song những kẻ lừa đảo đang có xu hướng chuyển sang nhận thanh toán hàng tháng hoặc hàng tuần. Đó có thể là một nỗ lực để giảm sốc giá, cho phép những kẻ lừa đảo tính phí nhiều hơn theo thời gian và cố gắng thực hiện thanh toán hòa trộn với các dịch vụ trực tuyến khác, các ứng dụng thuê bao hợp pháp mà mọi người đang dùng.

Bên cạnh đó, các nhà nghiên cứu của Sophos nghi ngờ rằng nhiều đối tượng phát triển fleeceware sử dụng tài khoản “zombie” để đánh giá năm sao cho ứng dụng hoặc thổi phồng số lượng tải xuống làm cho ứng dụng trông đáng tin hơn.

Anh Hào(Theo wired.com, forbes.com)

 
List comment
 
Cơ hội tiếp cận 1.000 chuyên gia bảo mật qua chương trình Bug Bounty miễn phí
icon

Với gói hỗ trợ triển khai chương trình Bug Bounty miễn phí trên nền tảng WhiteHub, các doanh nghiệp sẽ có cơ hội tiếp cận với 1.000 chuyên gia bảo mật, được họ hỗ trợ tìm ra các lỗi bảo mật trong sản phẩm của đơn vị mình.

 
Google: 'Tin tặc đe dọa cuộc chạy đua vào Nhà Trắng'
icon

Các chiến dịch tranh cử của hai chính trị gia Donald Trump và Joe Biden đang trở thành “con mồi” của các tin tặc nước ngoài.

 
Phân loại hệ thống thông tin ngân hàng theo 5 cấp độ
icon

Các hệ thống thông tin của tổ chức tín dụng, tổ chức cung ứng dịch vụ trung gian thanh toán sẽ được phân loại theo 5 cấp độ, thay vì 3 cấp độ như quy định hiện hành.

 
Lừa đảo người bán hàng online bằng website chuyển tiền giả mạo
icon

 Bộ Công an vừa cảnh báo về thủ đoạn lừa đảo mới nhắm đến những người bán hàng online khi giao dịch qua mạng xã hội.

 
Việt Nam trong top 5 quốc gia bị khai thác máy tính để đào tiền ảo
icon

 Việt Nam đứng ở vị trí thứ 5 toàn cầu về lượng máy tính bị hacker tận dụng để khai thác tiền mã hoá.

 
 
Google xóa sổ ứng dụng tìm diệt phần mềm “Made in China”
icon

Remove China Apps - ứng dụng tuyên bố có khả năng gỡ bỏ các phần mềm sản xuất tại Trung Quốc – đã bị Google xóa khỏi Google Play Store.  

Tin tặc có thể “nảy” tín hiệu đi khắp nơi trên thế giới không?
icon

Hình ảnh tin tặc trên truyền hình hay trong một bộ phim điện ảnh hiếm khi phản ảnh đúng sự thật, khi được xây dựng hình ảnh với chiếc áo mũ trùm màu đen cặm cụi gõ trên một thiết bị màu đen trước khi khẽ thốt lên “Vào được rồi”.

Nhóm hacker khét tiếng Anonymous bị mạo danh để tấn công cảnh sát Mỹ
icon

Nhóm hacker khét tiếng Anonymous nhiều khả năng đã bị một tin tặc mạo danh khi tấn công vào trang web của sở cảnh sát thành phố Minneapolis (bang Minnesota, Mỹ).

Xuất hiện ứng dụng tìm diệt các app “Made in China” gây tranh cãi trên Google Play Store
icon

Mới ra mắt 2 tuần nhưng ứng dụng này đã có hơn 1 triệu lượt tải về và leo lên top 1 ứng dụng miễn phí trên Play Store Ấn Độ.

Bộ TT&TT chủ trì xây dựng phương án an toàn thông tin trong chia sẻ dữ liệu quốc gia
icon

Bộ TT&TT chủ trì, phối hợp với Văn phòng Chính phủ, Ban Cơ yếu Chính phủ và các cơ quan liên quan trong việc xây dựng phương án phát triển nền tảng tích hợp, chia sẻ dữ liệu quốc gia, bảo đảm ATTT, bảo mật dữ liệu.

 
123

Giấy phép hoạt động báo chí: Số 09/GP-BTTTT, Bộ Thông tin và Truyền thông cấp ngày 07/01/2019.

Tòa soạn: Tầng 7, Tòa nhà Cục Tần số Vô tuyến điện, 115 Trần Duy Hưng, Quận Cầu Giấy, Hà Nội

Điện thoại: 024 3 936 9966 - Fax: 024 3 936 9364

Hotline nội dung: 0888 911 911 - Email: toasoan@ictnews.vn

123