
Các nhà nghiên cứu bảo mật vừa phát hiện một biến thể mới của phần mềm độc hại Android có tên NGate (còn gọi là NFSkate), với khả năng đánh cắp dữ liệu NFC từ thẻ thanh toán và mã PIN của nạn nhân thông qua một ứng dụng bị trojan hóa. Đây là mối đe dọa nghiêm trọng với bất kỳ người dùng smartphone nào sử dụng thẻ thanh toán không tiếp xúc.
NGate là gì và hoạt động như thế nào?
Theo báo cáo mới nhất từ hãng bảo mật ESET, nhóm tội phạm mạng đứng sau chiến dịch này đã chèn mã độc vào ứng dụng HandyPay, một ứng dụng hợp lệ được dùng để truyền dữ liệu NFC. Điều đáng chú ý là đoạn mã độc hại được phát hiện có dấu hiệu được tạo ra bằng trí tuệ nhân tạo (AI), cho thấy tin tặc ngày càng ứng dụng công nghệ mới vào các cuộc tấn công.
Cơ chế hoạt động của NGate diễn ra theo các bước sau:
- Bước 1 – Lây nhiễm: Nạn nhân tải về và cài đặt ứng dụng HandyPay giả mạo (thường qua link phát tán ngoài chợ ứng dụng chính thức).
- Bước 2 – Thu thập NFC: Khi nạn nhân đặt thẻ ngân hàng gần điện thoại, mã độc âm thầm đọc và chuyển dữ liệu NFC về máy chủ điều khiển (C2) của tin tặc.
- Bước 3 – Đánh cắp PIN: Ứng dụng hiển thị giao diện giả mạo yêu cầu nạn nhân nhập mã PIN thẻ, sau đó gửi thông tin này cho kẻ tấn công.
- Bước 4 – Rút tiền: Tin tặc dùng thiết bị của chúng để giả lập thẻ vật lý, thực hiện rút tiền tại ATM không tiếp xúc hoặc thanh toán trái phép.
Tại sao mối đe dọa này nguy hiểm với người dùng Việt Nam?
Thị trường thanh toán không tiếp xúc tại Việt Nam đang phát triển mạnh, với hàng triệu thẻ ATM và thẻ tín dụng hỗ trợ NFC được phát hành bởi Vietcombank, BIDV, Techcombank, VPBank… Chính sự phổ biến này khiến người dùng trong nước trở thành mục tiêu tiềm năng của các chiến dịch tương tự.
Điểm nguy hiểm là nạn nhân hoàn toàn không hay biết cho đến khi nhận được thông báo giao dịch lạ từ ngân hàng. Thiết bị không cần phải bị root hay jailbreak, chỉ cần cài đặt ứng dụng giả mạo là đủ.
Dấu hiệu nhận biết ứng dụng giả mạo
- Ứng dụng yêu cầu quyền truy cập NFC nhưng không liên quan đến thanh toán chính thức
- Link tải từ tin nhắn SMS, Zalo, Facebook, không phải từ Google Play Store
- Giao diện ứng dụng có lỗi font, thiếu thông tin liên hệ chính thức
- Yêu cầu nhập mã PIN ngay sau khi quét thẻ, ngân hàng thật không bao giờ làm vậy
Cách bảo vệ bản thân
- Chỉ tải ứng dụng từ Google Play Store hoặc App Store, không cài APK từ nguồn lạ
- Bật thông báo giao dịch realtime từ ngân hàng để phát hiện sớm
- Tắt NFC khi không dùng: vào Cài đặt → Kết nối → NFC → Tắt
- Không bao giờ nhập PIN thẻ vào bất kỳ ứng dụng nào ngoài màn hình ATM hoặc POS chính thức
- Kiểm tra quyền truy cập ứng dụng định kỳ, xóa ngay app không rõ nguồn gốc
NGate lần đầu được ESET ghi nhận vào tháng 8/2024, và nay đã xuất hiện biến thể mới nhắm vào Brazil. Tuy nhiên, các kỹ thuật tấn công tương tự có thể dễ dàng được điều chỉnh để nhắm vào người dùng châu Á, bao gồm Việt Nam.
Hãy cẩn trọng, một ứng dụng giả mạo có thể làm trống tài khoản ngân hàng của bạn mà không cần bạn mất thẻ vật lý.
VNCyberS tổng hợp từ: The Hacker News | ESET Research, tháng 4/2026















