Bí mật xHelper - phần mềm độc hại 'bất tử' trên Android

Các chuyên gia đã giải mã được cơ chế “không thể gỡ bỏ” ngay cả khi khôi phục cài đặt gốc của xHelper và tìm ra cách loại bỏ phần mềm độc hại này.

Xuất hiện vào tháng 3/2019, xHelper đã lây nhiễm trên hơn 45.000 thiết bị Android. Loại malware này khiến các chuyên gia bảo mật phải đau đầu vì nó dường như “bất tử” trước các phần mềm diệt virus, có thể tự cài đặt lại khi bị gỡ bỏ hay reset (khôi phục cài đặt gốc) máy.

Cho tới nay, xHelper chưa gây ra ảnh hưởng nghiêm trọng tới người dùng như đánh cắp thông tin, mà chỉ “khủng bố” bằng hàng loạt thông báo spam quảng cáo. Đa phần các nạn nhân ở Nga, Mỹ, Ấn Độ và Algeria. Chưa có bằng chứng xHelper từng được cung cấp trên Google Play.

Bi mat xHelper - phan mem doc hai 'bat tu' tren Android hinh anh 1 malware_2.jpg

xHelper giả dạng phần mềm dọn dẹp và tối ưu tốc độ smartphone phổ biến, sau khi cài đặt sẽ lộ nguyên hình là ứng dụng độc hại có thể "tự hồi sinh" ngay khi bị gỡ bỏ. Ảnh: Getty.

Mới đây các chuyên gia Kaspersky Lab đã giải mã được bí mật về cơ chế của chương trình và tìm ra cách loại bỏ nó.

Đầu tiên, malware này giả dạng làm một phần mềm dọn dẹp và tôi ưu tốc độ smartphone. Nhưng sau khi cài đặt, chương trình tự động biến mất không để lại dấu vết trên màn hình hay danh mục phần mềm. Điều này khiến người dùng khó tìm ra nó để gỡ bỏ. Cách duy nhất để tìm thấy là kiểm tra danh sách các ứng dụng đã cài đặt trong phần cài đặt hệ thống.

Sau khi cài đặt, xHelper tự thiết lập một backdoor (cửa sau) được điều khiển từ xa bởi các tin tặc. Sau đó, chương trình kích hoạt một lệnh khai thác Android và đoạt quyền quản trị trong hệ điều hành. Backdoor được tạo ra có quyền truy cập vào các dữ liệu nhạy cảm, bao gồm cookie trình duyệt được sử dụng để đăng nhập tự động vào các website.

Theo Igor Golovin, một chuyên gia phân tích phần mềm độc hại của Kaspersky, việc tái nhiễm xHelper sau khi gỡ bỏ phần mềm hoặc reset máy là do một loại mã độc trojan có tên Triada. Triada chiếm quyền superuser (hay còn gọi là quyền Adminstrator của Windows) và cài đặt một loạt các tệp độc hại trực tiếp vào phân vùng hệ thống.

Các tệp này được thiết lập ở chế độ chỉ đọc (read-only), ngụy trang giữa các tệp hệ thống được đăng ký thuộc tính bất biến, khiến chúng rất khó bị xóa vì hệ thống Android không cho phép gỡ bỏ các file dạng này. Tuy nhiên, cơ chế tự vệ này vẫn có thể bị xóa bởi lệnh chattr. Đây là loại lệnh dùng để khóa tệp về chế độ read-only nên có thể sử dụng chính nó để mở chế độ write (ghi) rồi xóa.

Thậm chí xHelper xóa tất cả các ứng dụng liên quan đến root (ví dụ như Superuser) và không cho phép người dùng gỡ bỏ ngay cả khi có quyền. Chưa hết, nó tự sửa đổi các thư viện Android để ngăn việc cài lại phân vùng trong chế độ Ghi hệ thống.

Vậy làm thế nào để loại bỏ xHelper?

Như đã nói ở trên, thao tác gỡ bỏ thông thường sẽ không thể loại bỏ được hoàn toàn các tệp ẩn của xHelper trên hệ thống. Chương trình com.diag.patches.vm8u được cài đặt trong phân vùng hệ thống sẽ giúp xHelper “hồi sinh” ngay khi có cơ hội.

Nhưng nếu điện thoại có Recovery Mode (Chế độ Khôi phục), người dùng có thể thử trích xuất tệp libc.so từ chương trình cơ sở gốc (original firmware) và thay thế tệp bị nhiễm độc bằng nó trước khi xóa tất cả các phần mềm độc hại khỏi phân vùng hệ thống.

Điều đáng chú ý là phần mềm độc hại này chủ yếu lây nhiễm với các phiên bản Android cũ như 6 và 7, trên một số loại “smartphone fake” của Trung Quốc. Một cách khác để loại bỏ vĩnh viễn xHelper khỏi máy dễ dàng hơn là cài đặt lại, nâng cấp máy bằng một phiên bản hệ điều hành chuẩn tải từ nhà cung cấp hoặc flash ROM với một bản tương thích.

 
Chủ đề : bảo mật
 
List comment
 
Bộ TT&TT hợp tác với Mặt trận Tổ quốc Việt Nam về chuyển đổi số
icon

MTTQ Việt Nam sẽ phối hợp với Bộ TT&TT để thông tin tuyên truyền, nắm tình hình nhân dân, quản lý báo chí, nâng cao năng lực quản lý, chuyển đổi số và triển khai các hoạt động giám sát, phản biện xã hội.

 
PTIT sẽ mở ngành đào tạo đại học mới về Công nghệ tài chính
icon

Trong phiên họp thứ hai của Hội đồng học viện Học viện Công nghệ Bưu chính Viễn thông (PTIT) nhiệm kỳ 2020 – 2025, Hội đồng đã đồng ý chủ trương mở ngành đào tạo đại học Công nghệ tài chính (Fintech).

 
Bộ KH&CN sẽ ban hành kế hoạch cung cấp dữ liệu mở trong năm 2021
icon

Trong kế hoạch thực hiện Nghị định 47/2020 của Chính phủ, Bộ KH&CN dự kiến hoàn thành nhiệm vụ xây dựng và ban hành kế hoạch cung cấp dữ liệu mở của Bộ trong năm 2021.

 
Samsung vượt Microsoft và Apple để thành nhà tuyển dụng tốt nhất 2020
icon

Samsung Electronics đứng đầu bảng xếp hạng nhà tuyển dụng ngành công nghệ tốt nhất thế giới do Statistica thực hiện.

 
Bến Tre đẩy mạnh tuyên truyền để chuyển đổi nhận thức về chuyển đổi số
icon

Kế hoạch truyền thông triển khai Đề án chuyển đổi số trên địa bàn tỉnh Bến Tre hướng tới mục tiêu làm cho mọi người hiểu rằng chuyển đổi số là cơ hội để phát triển, vươn lên và phải đẩy nhanh tiến trình này.

 
 
'Thái tử' Samsung sang Việt Nam làm gì?
icon

Phó Chủ tịch Samsung Electronics Lee Jae Yong vừa khởi hành sang Việt Nam hôm nay và sẽ làm việc trong 3 ngày.  

Bưu điện Việt Nam miễn phí chuyển phát hàng cứu trợ tới miền Trung
icon

Tổng công ty Bưu điện Việt Nam miễn phí cước chuyển phát hàng cứu trợ của người dân và các tổ chức, doanh nghiệp trên cả nước gửi tới các tỉnh Quảng Bình, Quảng Trị, Quảng Nam, Thừa Thiên Huế. Thời gian hỗ trợ từ 17/10 - 31/10/2020.

Trọn bộ giải pháp điện toán đám mây chi phí rẻ hàng đầu thị trường cho doanh nghiệp vừa và nhỏ
icon

Cắt giảm tối đa chi phí là lợi thế doanh nghiệp muốn đạt được cho mục tiêu phát triển trong dài hạn và tồn tại trong khó khăn. Với các doanh nghiệp nhỏ và vừa thì điều này lại càng quan trọng 'sống còn' trong bối cảnh hậu đại dịch.

Cựu CEO Giao Hàng Nhanh Nguyễn Trần Thi và mục tiêu xây mạng lưới Logistics lớn nhất Việt Nam
icon

Ông Nguyễn Trần Thi khẳng định tập đoàn đang đầu tư mạnh mẽ vào hệ thống Logistics nhằm đem đến “cuộc cách mạng” để kết nối toàn chuỗi cung ứng từ các nhãn hàng/các nhà sản xuất, tới cửa hàng tạp hoá và người tiêu dùng.

MobiFone chung tay vì người nghèo cả nước
icon

Đã thành truyền thống tốt đẹp, ngày 17.10 - ngày quốc tế vì người nghèo hằng năm khởi đầu tháng hành động vì người nghèo của Việt Nam do T.Ư MTTQ Việt Nam tổ chức (17.10 - 18.11.2020).

 
123

Giấy phép hoạt động báo chí: Số 09/GP-BTTTT, Bộ Thông tin và Truyền thông cấp ngày 07/01/2019.

Tòa soạn: Tầng 7, Tòa nhà Cục Tần số Vô tuyến điện, 115 Trần Duy Hưng, Quận Cầu Giấy, Hà Nội

Điện thoại: 024 3 936 9966 - Fax: 024 3 936 9364

Hotline nội dung: 0888 911 911 - Email: toasoan@ictnews.vn

123