Phần mềm gián điệp Corp MDM nhắm mục tiêu vào các công ty Logistics, đánh cắp SMS và chuyển hướng cuộc gọi

Ngành logistics đang trở thành mục tiêu của một chiến dịch tấn công mạng mới nhằm phân phối phần mềm gián điệp Android có tên mã Corp MDM. Theo Have I Been Squatted, chiến dịch này sử dụng các trang Google Play giả mạo mang thương hiệu CEVA và TKW Logistics để phát tán tệp APK được ngụy trang dưới dạng dịch vụ hệ thống. Corp MDM được thiết kế để đánh cắp tin nhắn SMS, chuyển hướng cuộc gọi và duy trì hoạt động ngầm trên thiết bị nạn nhân.
Phần mềm gián điệp Corp MDM

Ngành vận tải (logistics) đã trở thành mục tiêu của một chiến dịch tấn công mạng độc hại mới nhằm phân phối một loại phần mềm gián điệp Android có tên mã là Corp MDM.

Theo Have I Been Squatted, chiến dịch này sử dụng các trang Google Play giả mạo mang thương hiệu CEVA và TKW Logistics để phân phối tệp Android Package Kit (APK) được ngụy trang dưới dạng một dịch vụ hệ thống. Ứng dụng độc hại này có tên gói là "com.corp.mdm".

Corp MDM là một "mã độc giám sát tinh giản được thiết kế để trích xuất nội dung SMS mới nhận, chuyển hướng cuộc gọi và duy trì một dịch vụ chạy ngầm ẩn danh," nhà nghiên cứu bảo mật Ben Folland cho biết.

Mã độc này được mô tả là có thiết kế hẹp, thiếu các chức năng gián điệp thường thấy trong các phần mềm gián điệp Android thương mại. Người ta nghi ngờ rằng tác nhân đe dọa đứng sau chiến dịch này đã sử dụng trí tuệ nhân tạo (AI) trong giai đoạn phát triển, do sự hiện diện của các lỗi gây cản trở khả năng hoạt động của nó.

Ngoài ra, hoạt động này được cho là một phần của chiến dịch rộng lớn hơn nhắm vào lĩnh vực logistics bằng cách sử dụng kỹ thuật credential phishing (tấn công giả mạo để chiếm đoạt thông tin xác thực) và mã độc chạy trên Windows.

Phương thức phân phối và hoạt động của Corp MDM

Các gói ứng dụng độc hại được phân phối thông qua các trang Google Play Store giả mạo như sau:

  • playgoogle.logisticstkwcargo[.]com
  • playgoogle.ceva-app[.]help

Cả hai địa chỉ này đều sử dụng một địa chỉ IP được mã hóa cứng ("69.55.61[.]82") làm máy chủ điều khiển (C2), đồng thời dùng để lưu trữ các trang giả mạo và phân phối thêm mã độc Windows nhắm vào ngành logistics.

Sau khi được cài đặt thủ công (sideloaded), ứng dụng độc hại sẽ yêu cầu các quyền truy cập SMS, điện thoại và thông báo, cho phép nó chặn các tin nhắn SMS đến, kích hoạt chuyển hướng cuộc gọi và hiển thị thông báo. Ứng dụng chứa mã độc này cũng xóa trình khởi chạy (launcher) thông thường của nó để đảm bảo khả năng thực thi ngầm.

Trong giai đoạn tiếp theo, nó đăng ký một mã định danh Android với máy chủ C2, gửi dữ liệu đo lường (telemetry) "heartbeat" sau mỗi 30 giây và liên tục kiểm tra các lệnh sau mỗi giây:

  • /api/v1/devices/register: để đăng ký thiết bị cùng với các thông tin cơ bản.
  • /api/v1/devices/heartbeat: để gửi thông điệp duy trì kết nối.
  • /api/v1/devices/{ANDROID_ID}/commands: để nhận các lệnh do kẻ tấn công ban hành.
  • /api/v1/commands/result: để gửi kết quả thực thi lệnh.
  • /api/v1/sms/report: để truyền tải thông tin người gửi SMS, nội dung tin nhắn và dấu thời gian nhận, cùng với mã định danh thiết bị.

Bảng điều khiển quản trị và các lệnh hỗ trợ

Cơ sở hạ tầng do kẻ tấn công kiểm soát được phát hiện có lưu trữ một bảng điều khiển quản trị Corp MDM được bảo vệ bằng mật khẩu trên cổng (port) 3456, cho phép kẻ điều hành kiểm soát các thiết bị bị nhiễm và gửi lệnh. Danh sách các lệnh được hỗ trợ bao gồm:

  • ping: trả về "pong" thông qua điểm cuối command-result.
  • forward_on: thực hiện mã chuyển hướng cuộc gọi vô điều kiện đến một số điện thoại do kẻ tấn công chọn.
  • forward_off: yêu cầu hủy chuyển hướng vô điều kiện bằng mã ##21#.
  • sync_sms: báo cáo việc bắt đầu quá trình đồng bộ hóa mà không thực hiện thu thập dữ liệu.
  • self_destroy: vô hiệu hóa các thành phần của mã độc, dừng dịch vụ và yêu cầu xóa dữ liệu ứng dụng.
  • get_location (được hỗ trợ trên bảng điều khiển, nhưng chưa có trong mã độc).
  • lock_device (được hỗ trợ trên bảng điều khiển, nhưng chưa có trong mã độc).

Đáng chú ý, chức năng đánh cắp SMS của Corp MDM bị giới hạn ở các tin nhắn mới đến sau khi quyền được cấp. Nó không trích xuất ngược lại nội dung hộp thư SMS cũ.

"Con đường thu thập hạn chế đó là đủ để lộ các nội dung có giá trị cao," Folland nói. "SMS vẫn được sử dụng phổ biến cho mã xác thực một lần (OTP), khôi phục mật khẩu, thông báo giao dịch và cập nhật giao hàng. Người gửi, toàn bộ nội dung và dấu thời gian đều được chuyển ra khỏi thiết bị qua giao thức HTTP không mã hóa."

Mối liên hệ với các tác nhân Nga-Armenia

Hiện chưa rõ chính xác ai đứng sau chiến dịch này, nhưng Have I Been Squatted cho biết hoạt động này có khả năng liên quan đến Nga hoặc Armenia, dựa trên các thành phần ngôn ngữ địa phương trong giao diện người dùng của bảng điều khiển và mã nguồn liên quan đến chiến dịch rộng lớn hơn.

Đây không phải là lần đầu tiên các tác nhân đe dọa nhắm vào lĩnh vực logistics. Vào tháng 11 năm 2025, Proofpoint đã chi tiết hóa một chiến dịch lây nhiễm phần mềm giám sát và quản lý từ xa (RMM) cho các công ty vận tải và logistics nhằm mục đích trục lợi tài chính và đánh cắp hàng hóa.

Đầu tháng 2 này, Ctrl-Alt-Intel và Have I Been Squatted đã làm sáng tỏ một cụm đe dọa có tên mã Diesel Vortex chuyên nhắm vào các đơn vị vận tải và logistics tại Hoa Kỳ và Châu Âu, bao gồm DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka và Electronic Funds Source (EFS).

Một tác nhân đe dọa người Nga-Armenia cũng đứng sau nền tảng phishing-as-a-service (PhaaS) mới có tên mã Global Profit (hay còn gọi là MC Profit Always), được thiết kế đặc biệt để nhắm mục tiêu vào ngành vận tải và logistics thông qua các email giả mạo, đánh cắp hơn 1.600 thông tin xác thực đăng nhập duy nhất từ tháng 9 năm 2025 đến tháng 2 năm 2026.

"Hoạt động này không phải là công việc của một cá nhân đơn lẻ," Have I Been Squatted cho biết. "Đó là một dịch vụ tội phạm có cấu trúc, vì mục tiêu tài chính, được bán cho các nhà điều hành khác, với bằng chứng cho thấy nhóm này đang tích cực sử dụng các kỹ thuật spear-phishing và voice phishing, đặc biệt nhắm vào các nhóm Telegram về vận tải và logistics."

"Thông qua việc giả mạo các nền tảng hợp pháp mà mục tiêu của họ sử dụng hàng ngày, những kẻ điều hành đã chặn thông tin đăng nhập và mã xác thực đa yếu tố (MFA) trong thời gian thực, sau đó tiến hành chặn thông tin lô hàng, truy cập chi tiết cá nhân và chiếm đoạt tiền."