Phần mềm gián điệp thương mại “Landfall” chạy tràn lan trên điện thoại Samsung trong gần một năm

Tác giả tanthanh 06/02/2026 9 phút đọc

Một ngày khác, một cuộc tấn công phần mềm độc hại khác vào điện thoại thông minh. Các nhà nghiên cứu tại Đơn vị 42, cơ quan tình báo mối đe dọa của Palo Alto Networks, đã tiết lộ một phần mềm gián điệp tinh vi có tên “Landfall” nhắm mục tiêu vào điện thoại Samsung Galaxy. Các nhà nghiên cứu cho biết chiến dịch này đã tận dụng việc khai thác zero-day trong phần mềm Android của Samsung để đánh cắp một loạt dữ liệu cá nhân và nó đã hoạt động được gần một năm. Rất may, lỗ hổng cơ bản hiện đã được vá và các cuộc tấn công rất có thể nhắm vào các nhóm cụ thể.

Đơn vị 42 nói landfall đó xuất hiện lần đầu tiên vào tháng 7 năm 2024, dựa trên một lỗ hổng phần mềm hiện được phân loại là CVE-2025-21042. Samsung đã phát hành bản vá cho điện thoại của mình vào tháng 4 năm 2025, nhưng chi tiết về cuộc tấn công hiện chỉ mới được tiết lộ.

Ngay cả khi bạn ở ngoài đó chọc vào những góc tối hơn của Internet vào năm 2024 và đầu năm 2025 bằng thiết bị Samsung Galaxy, thì không chắc bạn đã bị nhiễm. Nhóm nghiên cứu tin rằng Landfall đã được sử dụng ở Trung Đông để nhắm mục tiêu vào các cá nhân để giám sát. Hiện chưa rõ ai đứng sau các vụ tấn công.

Landfall đặc biệt quỷ quyệt vì nó Lừa cái mà Lừa được gọi là tấn công không nhấp chuột, có thể làm tổn hại một hệ thống mà không có sự tham gia trực tiếp của người dùng. Đơn vị 42 chỉ phát hiện Landfall vì có hai lỗi tương tự vá trong Apple iOS và WhatsApp. Khi kết hợp, hai cách khai thác này sẽ cho phép thực thi mã từ xa, vì vậy nhóm đã tìm kiếm các cách khai thác có thể làm được điều đó. Họ tìm thấy một số tệp hình ảnh độc hại được tải lên VirusTotal tiết lộ cuộc tấn công Landfall.

Hình ảnh không chỉ là hình ảnh

Tệp hình ảnh truyền thống không thể thực thi được nhưng một số tệp hình ảnh nhất định có thể bị định dạng sai theo cách mang mã độc. Trong trường hợp Landfall, những kẻ tấn công đã sử dụng các tệp DNG đã sửa đổi, một loại tệp thô dựa trên định dạng TIFF. Trong các tệp DNG này, các tác nhân đe dọa chưa xác định đã nhúng các kho lưu trữ ZIP với tải trọng độc hại.

Trước bản vá tháng 4 năm 2025, điện thoại Samsung có lỗ hổng trong thư viện xử lý hình ảnh. Đây là một cuộc tấn công không nhấp chuột vì người dùng không cần khởi chạy bất cứ thứ gì. Khi hệ thống xử lý hình ảnh độc hại để hiển thị, nó sẽ trích xuất các tệp thư viện đối tượng được chia sẻ từ ZIP để chạy phần mềm gián điệp Landfall. Tải trọng cũng sửa đổi chính sách SELinux của thiết bị để cung cấp cho Landfall quyền mở rộng và quyền truy cập vào dữ liệu.

Sơ đồ dòng chảy đổ bộ
Landfall khai thác điện thoại Samsung như thế nào.
 
Các tệp bị nhiễm dường như đã được gửi đến các mục tiêu thông qua các ứng dụng nhắn tin như WhatsApp. Unit 42 lưu ý rằng mã Landfall có tham chiếu đến một số điện thoại cụ thể của Samsung, bao gồm Galaxy S22, Galaxy S23, Galaxy S24, Galaxy Z Flip 4 và Galaxy Z Fold 4. Sau khi hoạt động, Landfall tiếp cận với một máy chủ từ xa với thông tin thiết bị cơ bản. Sau đó, các nhà khai thác có thể trích xuất nhiều dữ liệu, như ID người dùng và phần cứng, ứng dụng đã cài đặt, danh bạ, bất kỳ tệp nào được lưu trữ trên thiết bị và lịch sử duyệt web. Nó cũng có thể kích hoạt máy ảnh và micro để theo dõi người dùng.

Việc loại bỏ phần mềm gián điệp cũng không phải là điều dễ dàng. Do khả năng thao túng các chính sách SELinux, nó có thể đào sâu vào phần mềm hệ thống. Nó cũng bao gồm một số công cụ giúp tránh bị phát hiện. Dựa trên các bài nộp của VirusTotal, Đơn vị 42 tin rằng Landfall đã hoạt động vào năm 2024 và đầu năm 2025 tại Iraq, Iran, Thổ Nhĩ Kỳ và Maroc. Lỗ hổng có thể đã có mặt trong phần mềm của Samsung từ Android 13 đến Android 15, công ty gợi ý.

Đơn vị 42 nói rằng một số sơ đồ đặt tên và phản hồi của máy chủ có những điểm tương đồng với phần mềm gián điệp công nghiệp được phát triển bởi các công ty tình báo mạng lớn như NSO Group và Variston. Tuy nhiên, họ không thể trực tiếp ràng buộc Landfall với bất kỳ nhóm cụ thể nào. Mặc dù cuộc tấn công này có mục tiêu cao nhưng các chi tiết hiện đang được công khai và các tác nhân đe dọa khác giờ đây có thể sử dụng các phương pháp tương tự để truy cập các thiết bị chưa được vá. Bất kỳ ai có điện thoại Samsung được hỗ trợ nên đảm bảo rằng họ đang sử dụng bản vá tháng 4 năm 2025 trở lên.

Tác giả tanthanh Admin
Bài viết trước NPM bị ngập bởi các gói phần mềm độc hại được tải xuống hơn 86.000 lần.

NPM bị ngập bởi các gói phần mềm độc hại được tải xuống hơn 86.000 lần.

Bài viết tiếp theo

Microsoft tích hợp một trong những công cụ bảo mật mạnh nhất trực tiếp vào Windows 11

Microsoft tích hợp một trong những công cụ bảo mật mạnh nhất trực tiếp vào Windows 11
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899