Malware cài sẵn trong firmware tấn công hàng nghìn thiết bị Android giá rẻ tại hơn 150 quốc gia

09 tháng 10, 2026·5 phút đọc

Chiến dịch Midnight Mimosa do Bitdefender phát hiện đang lây nhiễm malware vào firmware của các thiết bị Android giá rẻ dùng nền tảng MediaTek. Malware chạy với quyền hệ thống, không thể gỡ bỏ và đã xuất hiện trên hàng nghìn thiết bị tại hơn 150 quốc gia, chủ yếu nhắm vào gian lận quảng cáo và botnet.

Malware cài sẵn trong firmware tấn công hàng nghìn thiết bị Android giá rẻ tại hơn 150 quốc gia

Malware cài sẵn trong firmware đang lây lan trên các thiết bị Android giá rẻ tại hơn 150 quốc gia, biến chúng thành công cụ gian lận quảng cáo và botnet mà người dùng khó lòng phát hiện hay loại bỏ.

Bitdefender vừa công bố báo cáo về Midnight Mimosa — một chiến dịch malware tinh vi nhắm vào phân khúc thiết bị Android giá rẻ toàn cầu. Điểm đáng sợ của chiến dịch này nằm ở chỗ mã độc được nhúng thẳng vào firmware của thiết bị trước khi bán ra thị trường, khiến nó trở thành một mối đe dọa chuỗi cung ứng thực sự.

Cơ chế lây nhiễm và mức độ nguy hiểm

Midnight Mimosa chủ yếu hoạt động trên các thiết bị dùng nền tảng MediaTek — dòng chip phổ biến trong các mẫu điện thoại và máy tính bảng giá rẻ tại nhiều thị trường đang phát triển. Khi người dùng bật thiết bị lần đầu, malware đã hiện diện sẵn dưới dạng một ứng dụng hệ thống cấp firmware.

Điểm mấu chốt khiến loại malware này đặc biệt nguy hiểm là đặc quyền cấp hệ thống. Theo báo cáo của Bitdefender:

"Malware chạy với quyền hệ thống cho phép nó âm thầm cài đặt và gỡ bỏ ứng dụng, cấp quyền, và tải mã tùy ý từ xa. Điều này về cơ bản có nghĩa là kẻ vận hành có thể cài và xóa ứng dụng theo ý muốn, tinh chỉnh từng thiết bị theo nhu cầu của chúng, bao gồm đưa chúng vào các botnet lớn."

Ảnh minh họa malware ngân hàng trên AndroidẢnh minh họa malware ngân hàng trên Android

Khác với malware thông thường, không thể gỡ bỏ bằng quy trình uninstall thông thường. Người dùng không được root thiết bị gần như không có cách nào loại bỏ nó, bởi nó được tích hợp sẵn trong phân vùng hệ thống.

Mục tiêu chính: Gian lận quảng cáo và botnet

Midnight Mimosa tập trung vào ba hoạt động chính:

  • Gian lận quảng cáo (ad fraud) — tạo lượt hiển thị và nhấp chuột giả để trục lợi từ mạng quảng cáo.
  • Gian lận nhấp chuột tự động (automated click fraud) — với hàng nghìn thiết bị, chỉ cần một lượng nhỏ nhấp chuột giả mỗi ngày cũng mang lại lợi nhuận đáng kể.
  • Xây dựng botnet — biến thiết bị thành một mắt lưới trong mạng lưới bot khổng lồ, có thể cho thuê lại cho các đối tượng xấu khác.

Chiến lược này giúp kẻ tấn công hoạt động một cách âm thầm, khó bị phát hiện. Với hàng nghìn thiết bị nằm rải rác trên toàn cầu, việc truy vết và xử lý trở nên cực kỳ phức tạp.

Phạm vi ảnh hưởng toàn cầu

Trong hai năm qua, Bitdefender ghi nhận hàng nghìn thiết bị riêng lẻ bị ảnh hưởng tại hơn 150 quốc gia. Đáng chú ý, không có quốc gia hay khu vực nào chiếm ưu thế áp đảo về tỷ lệ nhiễm.

Danh sách các quốc gia bị ảnh hưởng nhiều nhất bao gồm:

  • Mexico và Pháp dẫn đầu
  • Tiếp theo là Italy, Mỹ, Đức, Brazil và Tây Ban Nha
  • Khu vực Tây Âu và châu Mỹ nổi bật hơn cả

Sự phân bố này cho thấy malware lây lan theo đúng kênh phân phối thiết bị giá rẻ, chứ không nhắm vào một thị trường cụ thể nào.

Không chỉ firmware: 13 ứng dụng trên Google Play

Đáng lo ngại hơn, chiến dịch không chỉ giới hạn ở firmware cài sẵn. Các nhà nghiên cứu đã phát hiện 13 ứng dụng trên Google Play mang cùng dấu hiệu nhận diện của Midnight Mimosa, được phân phối qua hai tài khoản nhà phát triển với chứng chỉ ký khác nhau.

Dù các ứng dụng này không có đặc quyền hệ thống như malware trong firmware, chúng vẫn là một phần của hệ sinh thái rộng lớn hơn, mang lại cho kẻ tấn công thêm một kênh phân phối.

Cả hai biến thể đều sử dụng một thủ thuật tinh vi: vô hiệu hóa Google Play Store trước khi cài đặt payload bổ sung, sau đó bật lại. Theo các nhà nghiên cứu:

"Ngoài việc loại bỏ lời nhắc cài đặt, các plugin này còn làm mù Google Play Protect trong suốt quá trình cài đặt. Việc cài đặt độc hại diễn ra trong khoảng thời gian mà trình quét của Google bị tắt."

Thủ thuật này cho phép malware vượt qua lớp bảo vệ quan trọng nhất của Android mà không bị phát hiện.

Bài học cho người dùng Việt Nam

Với thị trường Việt Nam, nơi thiết bị Android giá rẻ chiếm thị phần lớn, nguy cơ từ các chiến dịch như Midnight Mimosa là rất thực tế. Người dùng nên đặc biệt thận trọng khi mua các thiết bị không rõ nguồn gốc, hàng xách tay hoặc máy tân trang giá rẻ bất thường.

Một số khuyến nghị cụ thể:

  • Mua thiết bị từ nhà bán lẻ uy tín, có chính sách bảo hành rõ ràng.
  • Cập nhật Android và các bản vá bảo mật thường xuyên nếu có thể.
  • Hạn chế cài ứng dụng ngoài Google Play, đặc biệt là các file APK không rõ nguồn gốc.
  • Kiểm tra pin và hiệu năng bất thường — malware chạy nền liên tục thường khiến máy nóng và tụt pin nhanh.
  • Cân nhắc các dòng máy có lộ trình cập nhật bảo mật rõ ràng thay vì chỉ chọn theo giá.

SecurityWeekSecurityWeek

Midnight Mimosa là lời nhắc nhở rằng trong chuỗi cung ứng thiết bị di động, giá rẻ đôi khi đi kèm những khoản phí ẩn mà người dùng không thể nhìn thấy. Với sự phổ biến của điện thoại Android giá rẻ tại Việt Nam, việc nâng cao nhận thức về các mối đe dọa cấp firmware là cần thiết hơn bao giờ hết.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗