Tuy nhiên, dữ liệu trả về hoàn toàn là giả mạo, được tạo ngẫu nhiên và nhúng sẵn trong mã nguồn ứng dụng. Một số app còn giả danh cơ quan chính phủ (ví dụ “Indian gov.in”) nhằm tăng độ tin cậy.
-
Hệ thống thanh toán chính thức của Google Play
-
Ứng dụng bên thứ ba phổ biến tại Ấn Độ như Google Pay, PhonePe, Paytm (qua UPI)
-
Nhập trực tiếp thông tin thẻ trong app (vi phạm chính sách Google)
Khác với malware truyền thống, các app này không yêu cầu quyền truy cập nhạy cảm, cũng không có chức năng thực sự để thu thập dữ liệu. Điều này khiến chúng dễ qua mặt kiểm duyệt và đánh lừa người dùng thiếu cảnh giác.
Bên cạnh đó, một chiến dịch khác tại Indonesia gây thiệt hại khoảng 2 triệu USD. Nhóm tấn công giả mạo nền tảng thuế “CoreTax” và hơn 16 thương hiệu uy tín, phát tán ứng dụng độc hại qua WhatsApp.
Chuỗi tấn công kết hợp:
-
Phishing website
-
Social engineering qua WhatsApp
-
Cài APK ngoài (sideload)
-
Gọi điện lừa đảo (vishing)
Người dùng Việt Nam cần đặc biệt cảnh giác với các ứng dụng quảng cáo tính năng không khả thi hoặc có dấu hiệu lừa đảo, nhất là khi liên quan đến dữ liệu cá nhân và quyền riêng tư:
-
Không cài ứng dụng hứa hẹn truy xuất dữ liệu cá nhân người khác
-
Kiểm tra kỹ nhà phát triển và đánh giá ứng dụng
-
Tránh thanh toán ngoài hệ thống chính thức
-
Gỡ ứng dụng nghi ngờ và hủy đăng ký ngay nếu đã bị lừa