Từ giữa tháng 7/2016, Svpeng đã được phát hiện tồn tại trên thiết bị của khoảng 318.000 người dùng Android, với tỷ lệ nhiễm cao nhất là 37.000 thiết bị trong một ngày. Kẻ tấn công có thể đánh cắp thông tin thẻ ngân hàng và dữ liệu cá nhân như danh bạ và lịch sử cuộc gọi bằng việc khai thác lỗ hổng bảo mật trong ứng dụng trình duyệt Google Chrome trên Android. Thông tin được các chuyên gia Kaspersky Lab công bố sau khi Google tiến hành sửa lỗi.
Khi làm rõ quá trình tấn công, các nhà nghiên cứu Kaspersly Lab nhận thấy chiến dịch được bắt đầu bằng quảng cáo đặt trên Google AdSense. Quảng cáo xuất hiện một cách bình thường trên những trang web không nhiễm độc, Trojan Svpeng chỉ được tải khi người dùng truy cập website bị cài cắm bằng trình duyệt Chrome trên thiết bị Android.
Svpeng giả dạng dưới hình thức bản cập nhật trình duyệt quan trọng hoặc ứng dụng phổ biến để khiến người dùng tin tưởng và chấp nhận cài đặt. Khi phần mềm độc hại đã được khởi chạy, nó sẽ xuất hiện trong danh sách các ứng dụng đã được cài đặt và yêu cầu người dùng cấp quyền quản trị. Điều này khiến việc phát hiện phần mềm độc hại trở nên khó khăn hơn.
Thông thường, khi tập tin APK được tải về trên thiết bị di động thông qua trang web bên ngoài kho ứng dụng, trình duyệt sẽ xuất hiện lời cảnh báo rằng có chương trình độc hại đang được tải xuống. Trong trường hợp này, kẻ tấn công sử dụng cách thức tải tập tin APK mà người dùng không hề hay biết.
Kaspersky Lab khuyên người dùng cập nhật phiên bản mới nhất cho trình duyệt Chrome trên Android, cài đặt giải pháp bảo mật và tìm hiểu về những công cụ và thủ thuật mà phần mềm độc hại thường dùng nhằm lừa người dùng để cài đặt phần mềm độc hại và đồng ý cấp quyền truy cập thiết bị.
Trojan Svpeng được thiết kế để đánh cắp thông tin thẻ ngân hàng. Không những vậy, nó còn thu thập lịch sử cuộc gọi, tin nhắn thông thường và tin nhắn đa phương tiện, bookmark trên trình duyệt và danh bạ. Svpeng chủ yếu tấn công vào các quốc gia nói tiếng Nga, tuy nhiên có khả năng sẽ tấn công lan rộng ra toàn cầu. Theo đặc tính phân bổ của phần mềm độc hại thì hàng triệu trang web trên toàn cầu đang gặp nguy hiểm, khi rất nhiều trang web sử dụng AdSense để hiển thị quảng cáo.
Việc trojan nhắm vào hệ thống phân phối quảng cáo trực tuyến đã cho thấy những lỗ hổng của mạng lưới này khiến các hacker có thể khai thác và tấn công người dùng trên diện rộng. Đây cũng được xem là nguyên nhân khiến người dùng sử dụng các chương trình chặn triệt để các quảng cáo, khi 40% người tham gia trả lời câu hỏi cho trang Optimal biết họ chặn quảng cáo để ngăn ngừa trojan ảnh hưởng đến thiết bị đang sử dụng.
Khi làm rõ quá trình tấn công, các nhà nghiên cứu Kaspersly Lab nhận thấy chiến dịch được bắt đầu bằng quảng cáo đặt trên Google AdSense. Quảng cáo xuất hiện một cách bình thường trên những trang web không nhiễm độc, Trojan Svpeng chỉ được tải khi người dùng truy cập website bị cài cắm bằng trình duyệt Chrome trên thiết bị Android.
Svpeng giả dạng dưới hình thức bản cập nhật trình duyệt quan trọng hoặc ứng dụng phổ biến để khiến người dùng tin tưởng và chấp nhận cài đặt. Khi phần mềm độc hại đã được khởi chạy, nó sẽ xuất hiện trong danh sách các ứng dụng đã được cài đặt và yêu cầu người dùng cấp quyền quản trị. Điều này khiến việc phát hiện phần mềm độc hại trở nên khó khăn hơn.
Thông thường, khi tập tin APK được tải về trên thiết bị di động thông qua trang web bên ngoài kho ứng dụng, trình duyệt sẽ xuất hiện lời cảnh báo rằng có chương trình độc hại đang được tải xuống. Trong trường hợp này, kẻ tấn công sử dụng cách thức tải tập tin APK mà người dùng không hề hay biết.
Kaspersky Lab khuyên người dùng cập nhật phiên bản mới nhất cho trình duyệt Chrome trên Android, cài đặt giải pháp bảo mật và tìm hiểu về những công cụ và thủ thuật mà phần mềm độc hại thường dùng nhằm lừa người dùng để cài đặt phần mềm độc hại và đồng ý cấp quyền truy cập thiết bị.
Trojan Svpeng được thiết kế để đánh cắp thông tin thẻ ngân hàng. Không những vậy, nó còn thu thập lịch sử cuộc gọi, tin nhắn thông thường và tin nhắn đa phương tiện, bookmark trên trình duyệt và danh bạ. Svpeng chủ yếu tấn công vào các quốc gia nói tiếng Nga, tuy nhiên có khả năng sẽ tấn công lan rộng ra toàn cầu. Theo đặc tính phân bổ của phần mềm độc hại thì hàng triệu trang web trên toàn cầu đang gặp nguy hiểm, khi rất nhiều trang web sử dụng AdSense để hiển thị quảng cáo.
Việc trojan nhắm vào hệ thống phân phối quảng cáo trực tuyến đã cho thấy những lỗ hổng của mạng lưới này khiến các hacker có thể khai thác và tấn công người dùng trên diện rộng. Đây cũng được xem là nguyên nhân khiến người dùng sử dụng các chương trình chặn triệt để các quảng cáo, khi 40% người tham gia trả lời câu hỏi cho trang Optimal biết họ chặn quảng cáo để ngăn ngừa trojan ảnh hưởng đến thiết bị đang sử dụng.