VssID giả mạo chứa mã độc: cách nhận biết và phòng tránh 2026
Hệ thống giám sát an toàn thông tin của Bảo hiểm xã hội Việt Nam đã phát hiện chiến dịch phát tán ứng dụng VssID giả mạo chứa mã độc, có khả năng chiếm quyền điều khiển điện thoại để đánh cắp thông tin và tiền của người dùng. Bài viết giải thích thủ đoạn, cách nhận biết ứng dụng giả và các bước phòng tránh cụ thể cho người dùng Việt Nam.
Cùng thủ đoạn cài app giả mạo cơ quan nhà nước chứa mã độc để chiếm đoạt tài sản. Nguồn: YouTube
Bảo hiểm xã hội Việt Nam cảnh báo ứng dụng VssID giả mạo mang tên file VssID.apk chứa mã độc, có thể chiếm quyền điều khiển điện thoại. Kẻ gian giả danh cán bộ BHXH, gọi điện hoặc nhắn tin yêu cầu cài phiên bản mới rồi gửi link lạ tải file APK. Khi cài, app đòi quyền truy cập tin nhắn, danh bạ, màn hình, từ đó đánh cắp mã OTP và có thể tự chuyển tiền. BHXH khẳng định không bao giờ gửi link tải app. Chỉ tải VssID chính chủ từ App Store hoặc Google Play, tuyệt đối không cài file APK ngoài.
Bảo hiểm xã hội Việt Nam vừa phát đi cảnh báo về một chiến dịch phát tán mã độc thông qua ứng dụng VssID giả mạo. Hệ thống giám sát an toàn thông tin của cơ quan này phát hiện các đối tượng lập ra ứng dụng nhái ứng dụng VssID-BHXH số chính thức, phát tán dưới dạng file cài đặt tên VssID.apk. Ứng dụng giả có khả năng chiếm quyền điều khiển điện thoại, từ đó đánh cắp thông tin cá nhân và tài sản của người dùng. Đây là thủ đoạn không mới nhưng vẫn khiến nhiều người sập bẫy, đặc biệt khi kẻ gian giả danh cán bộ nhà nước để tạo lòng tin.
| Tên file giả | VssID.apk (tải ngoài kho ứng dụng) |
| Cách tiếp cận | Gọi điện, nhắn tin giả danh cán bộ BHXH |
| Yêu cầu điển hình | Cập nhật thông tin, cài bản mới qua link lạ |
| Quyền đòi cấp | Tin nhắn, danh bạ, hình ảnh, Trợ năng |
| Mục tiêu | Đánh cắp OTP, điều khiển máy chuyển tiền |
| Kênh tải an toàn | App Store, Google Play chính chủ |
Thủ đoạn của kẻ gian diễn ra thế nào
Kịch bản phổ biến bắt đầu bằng một cuộc gọi hoặc tin nhắn từ người tự xưng là cán bộ Bảo hiểm xã hội. Đối tượng thông báo rằng tài khoản của bạn cần cập nhật thông tin, đồng bộ dữ liệu theo quy định mới, hoặc phải cài phiên bản VssID mới để tiếp tục hưởng quyền lợi. Sau khi tạo được cảm giác gấp gáp và lo lắng, chúng gửi một đường link lạ để nạn nhân bấm vào và tải file VssID.apk về máy. Toàn bộ quá trình được dàn dựng để bạn hành động vội mà không kịp kiểm tra tính xác thực.
Nhiều người mất tiền vì cài ứng dụng giả mạo cơ quan nhà nước chứa mã độc. Nguồn: YouTube
Điểm chung của các chiến dịch này là chúng luôn hướng nạn nhân ra ngoài kho ứng dụng chính thống. Trên iPhone, việc cài ứng dụng ngoài App Store gần như bất khả thi với người dùng phổ thông, nên nạn nhân chủ yếu là người dùng Android. Khi bạn tải một file APK từ link lạ, hệ điều hành thường hiện cảnh báo về nguồn không xác định, nhưng kẻ gian sẽ hướng dẫn bạn tắt cảnh báo đó đi. Đây chính là bước quyết định biến một chiếc điện thoại bình thường thành thiết bị nằm trong tầm kiểm soát của tội phạm.
Mã độc làm được gì sau khi cài
Khi được cài đặt, ứng dụng VssID giả mạo yêu cầu hàng loạt quyền nhạy cảm: đọc tin nhắn, truy cập danh bạ, xem hình ảnh, dữ liệu cá nhân và đặc biệt là quyền Trợ năng. Với quyền đọc tin nhắn, mã độc lấy được mã OTP mà ngân hàng gửi về để xác thực giao dịch. Với quyền Trợ năng, nó có thể tự bấm nút, điền biểu mẫu và thao tác thay người dùng ngay trên các ứng dụng khác, kể cả ứng dụng ngân hàng. Kết hợp hai khả năng này, kẻ gian vừa có mã xác thực vừa tự thực hiện lệnh chuyển tiền.
Nguy hiểm hơn, nhiều biến thể mã độc còn theo dõi thao tác gõ phím để thu thập mật khẩu, hoặc phủ một lớp giao diện giả lên ứng dụng ngân hàng thật để bạn tự tay nhập tài khoản và mật khẩu. Cách vận hành âm thầm này khiến nạn nhân thường chỉ phát hiện khi tài khoản đã bị rút sạch. Đó là lý do một ứng dụng tưởng như chỉ đòi vài quyền lại có thể gây thiệt hại hàng trăm triệu đồng. Nếu muốn hiểu sâu hơn về việc kiểm soát quyền, bạn có thể tham khảo bài cách bảo vệ quyền riêng tư và dữ liệu cá nhân trên điện thoại.
Cách nhận biết ứng dụng và cuộc gọi giả mạo
Nguyên tắc đầu tiên cần khắc cốt ghi tâm: Bảo hiểm xã hội Việt Nam không gửi link tải ứng dụng cho người dân qua tin nhắn hay cuộc gọi. Bất kỳ ai yêu cầu bạn bấm link để tải VssID, cập nhật thông tin gấp hoặc cài file APK đều là dấu hiệu lừa đảo rõ ràng. Cơ quan nhà nước cũng không yêu cầu bạn cung cấp mã OTP, mật khẩu ngân hàng hay tắt tính năng bảo mật của điện thoại trong bất kỳ hoàn cảnh nào.
Bạn cũng nên chú ý tới các chi tiết kỹ thuật. Ứng dụng thật trên Google Play có nhà phát hành là Bảo hiểm xã hội Việt Nam, có số lượt tải lớn và nhiều đánh giá. Ứng dụng giả thường phải cài qua file APK, không có trên kho chính thống, và ngay khi mở lên đã đòi quyền Trợ năng, một quyền mà app bảo hiểm bình thường không cần đến. Thủ đoạn này rất giống chiêu giả mạo ứng dụng định danh điện tử mà chúng tôi từng phân tích trong bài cảnh báo mã độc giả mạo VNeID và cách phòng tránh.
Các bước phòng tránh và xử lý khi lỡ cài
Để phòng tránh, hãy chỉ tải VssID từ App Store hoặc Google Play và kiểm tra đúng đơn vị phát hành. Trên Android, giữ bật tùy chọn chặn cài ứng dụng từ nguồn không xác định trong phần Cài đặt bảo mật, để máy tự chặn các file APK trôi nổi. Không bấm vào link lạ trong tin nhắn, luôn gọi lại tổng đài chính thức để xác minh khi có ai nhân danh cơ quan nhà nước liên hệ. Việc bật xác thực hai lớp cho tài khoản ngân hàng và email cũng giúp giảm rủi ro nếu chẳng may lộ mật khẩu.
Nếu đã lỡ cài file VssID.apk, hãy bật chế độ máy bay để ngắt mạng ngay lập tức, sau đó vào Cài đặt và gỡ ứng dụng lạ. Dùng một thiết bị an toàn khác để đổi mật khẩu ngân hàng, ví điện tử và email, đồng thời gọi ngân hàng khóa tài khoản hoặc tạm dừng giao dịch. Trong trường hợp nghi ngờ máy đã bị chiếm quyền sâu, nên sao lưu dữ liệu quan trọng rồi khôi phục cài đặt gốc. Với người thường xuyên giao dịch tài chính trên điện thoại, việc rà soát quyền ứng dụng định kỳ và cập nhật hệ điều hành là thói quen nên duy trì, tương tự các nguyên tắc trong bài cách nhận biết, phòng tránh lừa đảo online và tin nhắn giả mạo.
Nhìn rộng ra, chiến dịch VssID giả mạo là một mắt xích trong xu hướng tội phạm mạng nhắm vào các ứng dụng dịch vụ công phổ biến, nơi người dùng ít cảnh giác vì tin tưởng thương hiệu nhà nước. Cách phòng thủ bền vững nhất không nằm ở một phần mềm diệt virus nào, mà ở thói quen: không cài app ngoài kho chính thống, không cấp quyền Trợ năng cho ứng dụng lạ, và luôn nghi ngờ mọi yêu cầu gấp gáp liên quan tới tiền bạc. Khi cả gia đình, nhất là người lớn tuổi, nắm được vài nguyên tắc đơn giản này, phần lớn bẫy lừa đảo sẽ tự động vô hiệu.