Các đối tượng lừa đảo tại CH Séc giả danh nhân viên ngân hàng qua điện thoại, tìm cách dụ người dân cài ứng dụng độc hại. Mới đây, chúng kết hợp hình thức lừa đảo vishing truyền thống với mã độc có khả năng chuyển tiếp theo thời gian thực dữ liệu liên lạc giữa thẻ thanh toán không tiếp xúc và điện thoại. Nhờ đó, kẻ tấn công có thể sử dụng thẻ để thanh toán ngay cả khi chủ thẻ vẫn đang giữ thẻ bên mình.
Chiến dịch lừa đảo mới được công ty ComSource của CH Séc cảnh báo trong một bản phân tích. Theo đơn vị này, nhóm tin tặc có tên WindTapper trong những tuần gần đây đã nhắm vào lĩnh vực tài chính, kết hợp các cuộc gọi lừa đảo bằng tiếng Séc với mã độc WindRelay.
Vishing là hình thức lừa đảo qua điện thoại. Thuật ngữ này được ghép từ hai từ tiếng Anh “voice” (giọng nói) và “phishing” (lừa đảo giả mạo). Trong các vụ việc như vậy, kẻ tấn công thường giả danh nhân viên ngân hàng, cảnh sát hoặc một người đáng tin cậy khác nhằm thuyết phục nạn nhân tiết lộ thông tin nhạy cảm, thực hiện một giao dịch nào đó hoặc cài đặt ứng dụng theo yêu cầu.
Trong trường hợp này, theo ComSource, các đối tượng lừa đảo đã giả mạo nhân viên ngân hàng qua điện thoại và sử dụng người nói tiếng Séc để khiến cuộc gọi trở nên đáng tin hơn. Mục tiêu của chúng không chỉ dừng lại ở việc thu thập thông tin. Những kẻ tấn công còn tìm cách buộc nạn nhân cài phần mềm độc hại, qua đó tạo điều kiện cho giai đoạn tiếp theo của vụ tấn công.
Tấn công chuyển tiếp NFC
Phần bất thường nhất của vụ tấn công là mã độc WindRelay. Mã độc này sử dụng hình thức gọi là tấn công chuyển tiếp NFC (NFC relay attack), tức chuyển tiếp liên lạc không tiếp xúc giữa hai thiết bị.
NFC là công nghệ cho phép các thiết bị giao tiếp ở cự ly gần, chẳng hạn như thẻ thanh toán không tiếp xúc, điện thoại và máy POS. Trong một cuộc tấn công kiểu relay, mã độc sẽ chặn luồng liên lạc giữa thẻ vật lý và điện thoại của nạn nhân, rồi chuyển tiếp dữ liệu đó theo thời gian thực qua internet tới thiết bị do kẻ tấn công kiểm soát. Thiết bị này sau đó có thể giao tiếp với máy thanh toán như thể chiếc thẻ thật đang ở ngay bên cạnh. Điều đó có nghĩa là kẻ gian không cần đánh cắp hay trực tiếp cầm được thẻ vật lý của nạn nhân.
Cơ chế tấn công có thể diễn ra như sau: một “nhân viên ngân hàng” giả mạo thuyết phục nạn nhân rằng cần xác minh thẻ vì lý do an ninh hoặc do tài khoản gặp sự cố. Người dùng sau đó cài ứng dụng độc hại vào điện thoại và làm theo hướng dẫn, áp thẻ thanh toán vật lý vào máy.
Chính ở thời điểm đó, WindRelay có thể chặn liên lạc NFC từ chiếc thẻ. Kẻ tấn công sau đó chuyển tiếp dữ liệu này tới thiết bị của chúng, thiết bị này có thể được dùng tại máy thanh toán. Theo bản phân tích được công bố, đây không phải là hành vi sao chép số thẻ theo cách truyền thống, mà là chuyển tiếp trực tiếp, theo thời gian thực, luồng liên lạc giữa thẻ và máy POS.
Các nhà nghiên cứu mô tả một trường hợp trong đó vụ tấn công bắt đầu bằng cuộc gọi từ một người tự xưng là nhân viên ngân hàng. Nạn nhân bị thuyết phục cài một ứng dụng trên Android. Ứng dụng này chứa trojan SpyNote, cho phép kẻ tấn công giành quyền truy cập từ xa vào điện thoại và sau đó cài tiếp WindRelay.
Theo bản phân tích, toàn bộ quy trình diễn ra rất nhanh. Trong một trường hợp được ghi nhận, cuộc gọi chỉ kéo dài khoảng 13 phút. Trong khoảng thời gian đó, kẻ tấn công đã giành được quyền truy cập vào điện thoại, buộc nạn nhân thao tác với thẻ thanh toán, và sau đó xuất hiện các giao dịch thẻ trái phép.
Tội phạm mạng kết hợp nhiều phương thức cùng lúc
Theo các chuyên gia an ninh, điểm nguy hiểm nhất của chiến dịch này chính là sự kết hợp giữa kỹ nghệ xã hội và tấn công kỹ thuật. Cuộc gọi điện đóng vai trò thuyết phục nạn nhân “mở cửa” cho kẻ tấn công. Sau đó, mã độc giúp chiếm quyền kiểm soát điện thoại, còn chương trình khác sẽ đảm nhiệm việc khai thác liên lạc NFC để trục lợi.
“WindTapper cho thấy kỹ nghệ xã hội đang dịch chuyển theo hướng nào – các đối tượng tấn công thuê người nói tiếng Séc để các cuộc gọi trở nên đáng tin cậy hơn, đồng thời kết hợp với mã độc có khả năng khai thác thẻ thanh toán vật lý của nạn nhân theo thời gian thực,” ông Jaroslav Cihelka, chuyên gia an ninh mạng và đồng sở hữu công ty ComSource, cho biết.
Theo dữ liệu do các nhà nghiên cứu an ninh công bố, các mẫu WindRelay trong giai đoạn từ tháng 11/2025 đến tháng 7/2026 có liên quan đến các mục tiêu tại CH Séc, Slovakia và Slovenia. Đội ứng cứu sự cố an ninh mạng CSIRT của CH Séc đã đưa ra cảnh báo về mối đe dọa này vào tháng 8, đồng thời cho biết mã độc có thể bị lợi dụng để thực hiện thanh toán bằng thẻ hoặc rút tiền mặt trái phép.
Ngân hàng không yêu cầu cài ứng dụng qua điện thoại
Việc phòng vệ trước những cuộc tấn công kiểu này bắt đầu ngay từ chính cuộc gọi. Nếu người gọi tự xưng là nhân viên ngân hàng, người dân không nên tiếp tục làm theo hướng dẫn trong cuộc gọi, cũng như không nên cài đặt bất kỳ ứng dụng nào mà đối phương giới thiệu.
Cách tốt nhất là kết thúc cuộc gọi đáng ngờ và chủ động liên hệ lại với ngân hàng qua số điện thoại chính thức. Điều quan trọng là không cài ứng dụng vào điện thoại từ các nguồn không rõ ràng, đồng thời không áp thẻ thanh toán vào điện thoại chỉ vì làm theo chỉ dẫn của một người bất ngờ gọi đến và giả danh nhân viên ngân hàng. Đội ứng cứu sự cố an ninh mạng CSIRT của CH Séc cũng đã đưa ra cảnh báo rõ ràng về việc cài đặt những ứng dụng như vậy theo hướng dẫn qua điện thoại.
Làm gì để tự bảo vệ mình?
- Chấm dứt ngay cuộc gọi bất ngờ tự xưng từ ngân hàng. Nếu có người gọi đến với lý do tài khoản hoặc thẻ của bạn đang gặp sự cố, hãy kết thúc cuộc gọi và tự mình liên hệ lại với ngân hàng qua số chính thức.
- Không cung cấp thông tin nhạy cảm qua điện thoại cho bất kỳ ai. Ngân hàng sẽ không yêu cầu bạn đọc thông tin đăng nhập, mật khẩu hay mã bảo mật để “bảo vệ” hoặc “giữ an toàn” cho tiền trong tài khoản.
- Không cài đặt ứng dụng theo hướng dẫn của người gọi. Nếu ai đó qua điện thoại thuyết phục bạn cài một ứng dụng với lý do bảo mật tài khoản, đó là dấu hiệu cảnh báo rõ ràng của hành vi lừa đảo.
- Không cấp quyền truy cập từ xa cho ứng dụng không rõ nguồn gốc. Quyền truy cập này có thể cho phép kẻ tấn công theo dõi mọi hoạt động trên điện thoại hoặc kiểm soát thiết bị từ xa.
- Không áp thẻ thanh toán vào điện thoại theo chỉ dẫn của người lạ gọi đến. Trong kiểu tấn công được mô tả, chính thao tác này có thể khiến liên lạc NFC giữa thẻ và điện thoại bị chặn và khai thác.
- Hành động ngay khi có nghi ngờ. Nếu bạn đã lỡ cung cấp thông tin, cài ứng dụng đáng ngờ hoặc làm theo hướng dẫn liên quan đến thẻ, hãy lập tức liên hệ với ngân hàng để khóa thẻ và vô hiệu hóa các dịch vụ có nguy cơ bị xâm phạm.
(Theo Novinky)
Ghi rõ nguồn TAMDAMEDIA.eu khi phát hành lại thông tin từ website này








