Lộ diện ba trojan ngân hàng nguy hiểm: Manic, Grandoreiro và ToxicPanda 2.0

22 tháng 8, 2026·5 phút đọc

Các chuyên gia an ninh mạng vừa công bố thông tin chi tiết về ba dòng trojan ngân hàng mới và cập nhật đang nhắm vào người dùng trên toàn cầu. Manic là mã độc Android kết hợp spyware nhắm vào Ukraine, Grandoreiro tiếp tục hoành hành tại châu Mỹ Latinh với kỹ thuật DLL sideloading, còn ToxicPanda 2.0 mở rộng tấn công tới 350 ứng dụng tài chính tại 16 quốc gia.

Lộ diện ba trojan ngân hàng nguy hiểm: Manic, Grandoreiro và ToxicPanda 2.0

Lộ diện ba trojan ngân hàng nguy hiểm: Manic, Grandoreiro và ToxicPanda 2.0

Tuần này, nhiều công ty an ninh mạng đã đồng loạt công bố thông tin về các dòng trojan ngân hàng mới và được cập nhật đang nhắm vào người dùng trên toàn thế giới, từ châu Âu đến châu Mỹ Latinh và châu Á. Các loại mã độc này cho phép tin tặc đánh cắp thông tin đăng nhập, chiếm quyền kiểm soát thiết bị và thực hiện các hành vi lừa đảo tài chính tinh vi.

Mã độc ngân hàng trên AndroidMã độc ngân hàng trên Android

Manic: Trojan ngân hàng kết hợp spyware nhắm vào Ukraine

Hãng bảo mật ThreatFabric vừa công bố chi tiết về Manic, một mã độc Android được mô tả là sự kết hợp giữa trojan ngân hàng và spyware.

Mã độc này chủ yếu được sử dụng để tấn công người dùng tại Ukraine, bao gồm các ngân hàng, dịch vụ chính phủ và ứng dụng nhắn tin. Tuy nhiên, các nhà nghiên cứu cũng ghi nhận Manic nhắm vào các tổ chức tài chính tại Nga và châu Âu, dịch vụ tiền mã hóa toàn cầu và ứng dụng nhắn tin quân sự.

Manic được phân phối thông qua các trang web độc hại và trình tải mã độc (dropper), cho phép tin tặc ghi lại thao tác bàn phím, hiển thị màn hình lừa đảo và điều khiển từ xa điện thoại của nạn nhân để thực hiện gian lận ngân hàng và tiền mã hóa.

Đáng chú ý, Manic còn tích hợp các tính năng spyware như theo dõi thông báo, định vị vị trí, thu thập tệp tin và giám sát thiết bị từ xa.

"Một khả năng đặc biệt khác biệt là cơ chế chuyển tiếp lưới ngoại tuyến (offline mesh relay), cho phép dữ liệu thu thập được di chuyển qua các thiết bị bị nhiễm gần đó qua Wi-Fi Direct hoặc Bluetooth khi không thể kết nối trực tiếp với máy chủ chỉ huy," ThreatFabric nhấn mạnh.

Grandoreiro: Trojan ngân hàng Brazil vẫn sống khỏe sau một thập kỷ

Đơn vị nghiên cứu mối đe dọa của Acronis cảnh báo rằng trojan ngân hàng Grandoreiro vẫn đang hoạt động tích cực, tiếp tục tập trung vào người dùng tại châu Mỹ Latinh.

Grandoreiro cũng từng được ghi nhận tấn công châu Âu vào năm ngoái và hiện vẫn tiếp tục nhắm vào khu vực này cùng Bắc Mỹ. Tuy nhiên, chiến dịch gần đây mà Acronis theo dõi cho thấy phần lớn các cuộc tấn công nhắm vào Mexico.

Mã độc Windows có nguồn gốc từ Brazil này đã tồn tại suốt một thập kỷ và vẫn liên tục được cải tiến bất chấp nỗ lực của cơ quan thực thi pháp luật nhằm vô hiệu hóa.

Các mẫu mã độc gần đây lạm dụng ứng dụng hợp pháp Duplicate Files Finder (DFF) để thực thi mã độc thông qua kỹ thuật DLL sideloading, giúp mã độc hòa lẫn với hoạt động phần mềm thông thường và tránh bị phát hiện.

"Mẫu mã độc ban đầu tích hợp các chức năng chống phân tích rộng rãi, bao gồm phát hiện môi trường sandbox, kiểm tra dấu hiệu máy ảo, danh sách đen tiến trình và hồ sơ môi trường thiết kế để né tránh các hệ thống phân tích tự động," Acronis giải thích. "Các kiểm tra này được thực hiện trước khi mã độc cố gắng liên hệ với cơ sở hạ tầng chỉ huy, cho thấy việc tránh bị phân tích là ưu tiên hàng đầu của nhóm vận hành."

ToxicPanda 2.0: Mở rộng tấn công với 167 lệnh từ xa và gần 350 ứng dụng mục tiêu

Hãng bảo mật di động Zimperium đã đưa ra cảnh báo về biến thể cập nhật của ToxicPanda, vốn được biết đến với mục tiêu chính là người dùng ở châu Âu.

Phiên bản mới nhất của trojan ngân hàng Android này mang đến những thay đổi đáng kể, bao gồm hỗ trợ 167 lệnh điều khiển từ xa và danh sách mục tiêu gần 350 ứng dụng tài chính, trong khi các phiên bản trước chỉ nhắm vào 16 ứng dụng.

ToxicPanda 2.0 được thiết kế để tấn công các tổ chức tài chính tại 16 quốc gia, bao gồm Pakistan, Nam Phi, Mexico, Nigeria, Ấn Độ, Indonesia và Panama.

"Mã độc cũng giới thiệu cơ chế tự động dựa trên thao tác nhấp để lạm dụng tính năng Android Wireless Debugging (ADB), cho phép leo thang đặc quyền và truy cập cấp shell trên các thiết bị bị xâm nhập," Zimperium giải thích.

Hãng này cho biết thêm: "Chiến dịch cập nhật cũng cho thấy sự thay đổi trong phương thức phân phối, với các mẫu ToxicPanda 2.0 được phát tán qua các bucket AWS do Amazon lưu trữ, cho thấy tin tặc đang lợi dụng cơ sở hạ tầng đám mây để phân phối mã độc."

Chuyên gia Eduard KovacsChuyên gia Eduard Kovacs

Bài học cho người dùng Việt Nam

Mặc dù các chiến dịch này chủ yếu nhắm vào khu vực châu Âu và châu Mỹ Latinh, nhưng người dùng Việt Nam cũng cần nâng cao cảnh giác. Các trojan ngân hàng thường lây lan qua tin nhắn lừa đảo, ứng dụng giả mạo và website độc hại.

Để bảo vệ bản thân, người dùng nên:

  • Chỉ tải ứng dụng từ cửa hàng chính thức (Google Play, App Store) và kiểm tra kỹ quyền hạn ứng dụng
  • Không bấm vào đường dẫn lạ trong tin nhắn hoặc email
  • Bật xác thực hai yếu tố (2FA) cho tài khoản ngân hàng
  • Cập nhật hệ điều hành và ứng dụng thường xuyên
  • Sử dụng giải pháp bảo mật di động uy tín

Sự xuất hiện liên tục của các biến thể trojan ngân hàng ngày càng tinh vi cho thấy tội phạm mạng đang không ngừng đầu tư vào việc phát triển công cụ tấn công. Cả người dùng lẫn tổ chức tài chính cần duy trì cảnh giác và cập nhật các biện pháp phòng thủ mới nhất để giảm thiểu rủi ro.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗