Mục lục
Dấu hiệu mã độc APK chia thành hai nhóm: trước khi cài và sau khi cài. Trước khi cài, để ý tên gói lệch, người ký lệch, quyền thừa, và dung lượng tệp không khớp. Sau khi cài, để ý hao pin, quảng cáo bật lên, và tin nhắn bạn không gửi.
Bởi Abdul Emam, người kiểm thử APK tại ApkZena. Tôi đã xem xét 40 APK trong tháng 8 và tháng 9 năm 2026 và giữ lại bốn bản đóng gói lại làm mẫu. Hai bản không lộ triệu chứng nào suốt ba ngày trước khi bắt đầu hiện quảng cáo toàn màn hình. Sự trì hoãn là thật, nên hành vi quan trọng ngang lượt quét lúc cài.
Bạn đã cài thứ gì đó và giờ điện thoại thấy bất thường, hoặc bạn sắp cài và muốn biết các cảnh báo trước. Tôi đã ở cả hai phía của chuyện đó. Tôi từng phớt lờ ba ngày hao pin trước khi tìm ra trình nhấp quảng cáo. Tôi hứa một danh sách kiểm tra thực dụng, không phải hù dọa. Bạn sẽ học các dấu hiệu trước khi cài, triệu chứng sau khi cài, các loại mã độc, các bước xác nhận và cách dọn dẹp.
Dấu hiệu trước khi cài
Hầu hết APK độc hại tự báo trước khi cài nếu bạn biết phải tìm gì. Hãy kiểm tra bảy dấu hiệu này trên tệp và trên listing.
Tên gói không khớp
So tên gói trên listing với ứng dụng chính thức, ví dụ com.whatsapp. Một chữ bị đổi hoặc một từ bị thêm nghĩa là bản sao. Các bản sao có thể hoạt động từng byte một vẫn thu hoạch dữ liệu. Tên gói là cách kiểm tra rẻ nhất bạn có thể chạy.
Chữ ký không khớp
Chạy apksigner verify --print-certs app.apk và so dấu vân tay với bản chính thức. Không khớp nghĩa là một bản đóng gói lại. Bốn bản mẫu đóng gói lại của tôi đều trượt phép kiểm tra này trước khi tôi tìm ra payload của chúng. Hướng dẫn chữ ký đề cập lệnh đó.
Quyền thừa
Một ứng dụng đòi nhiều hơn nhu cầu của chức năng nó là đáng ngờ. Một trình sửa ảnh có quyền đọc SMS, một game gắn truy cập trợ năng, hoặc một máy tính bỏ túi có quyền vị trí. Một chỗ lệch là đủ để dừng lại. Hướng dẫn kiểm tra quyền chỉ cách đọc danh sách đó.
Dung lượng tệp bất thường
So dung lượng tải về với bản phát hành chính thức cùng phiên bản. Một bản đóng gói lại thường nặng hơn vì payload được thêm. Bản mẫu 14 phát hiện của tôi nặng hơn 6 MB so với bản build sạch cùng phiên bản. Chênh lệch lớn thì đáng để quét.
Nguồn tải đáng ngờ
Một liên kết từ tin nhắn chat, một quảng cáo tìm kiếm, hoặc một trang lưu tệp rủi ro hơn trang nhà phát triển hoặc một mirror đã xác minh. Hãy kiểm tra liên kết thực sự trỏ đâu trước khi tải. Hướng dẫn nguồn đáng tin liệt kê các tín hiệu.
Archive có mật khẩu
Mật khẩu trên archive chặn việc quét virus có chủ đích. Các mirror hợp lệ gửi một tệp .apk thuần. Nếu tệp tải về là ZIP hoặc RAR bị khóa, hãy coi nó là thù địch và xóa nó.
Hướng dẫn “tắt trình diệt virus”
Bất kỳ hướng dẫn cài nào bảo bạn tắt trình diệt virus hoặc bỏ qua cảnh báo Play Protect đều là cờ đỏ. Ứng dụng thật không cần hệ thống phòng vệ của bạn bị tắt. Lệnh đó tồn tại để vượt qua đúng phép kiểm tra sẽ chặn tệp.
Dấu hiệu sau khi cài
Một ứng dụng độc hại có thể chạy lặng lẽ, nhưng nó để lại dấu vết. Tám triệu chứng dưới đây là những tôi thấy nhiều nhất trong các vụ APK độc hại.
- Pin hao làm thời lượng chạy giảm từ một ngày xuống vài giờ.
- Dữ liệu tăng vọt do tải lên nền hoặc các lời gọi quảng cáo.
- Quảng cáo bật lên ngoài trình duyệt, trên màn hình chính hoặc trong ứng dụng khác.
- Ứng dụng lạ xuất hiện mà bạn không cài.
- Lớp phủ trên ứng dụng ngân hàng giống màn hình đăng nhập.
- SMS được gửi dù bạn không gửi, gồm cả tin nhắn phí cao.
- Điện thoại chậm và nóng do công việc nền.
- Cài đặt bị đổi không qua bạn, như truy cập trợ năng hoặc quản trị viên.
Hai hoặc ba cái cùng lúc chỉ về một ứng dụng độc hại. Một cái đơn lẻ có thể có nguyên nhân lành tính, như pin hỏng. Hãy thu thập bằng chứng trước khi hành động.
Các loại mã độc Android
Biết họ giúp bạn dự đoán thiệt hại và hành động nhanh hơn. Bảy loại dưới đây phủ phần lớn mã độc di động mà tôi xem xét.
Trojan ngân hàng
Trojan ngân hàng dùng màn hình phủ và truy cập trợ năng để chụp đăng nhập. Chúng ẩn trong các bản đóng gói lại và lời nhắc cập nhật giả. Nếu một game đòi gắn một dịch vụ trợ năng, đó chính là hồ sơ này.
Lừa đảo SMS
Mã độc SMS gửi tin nhắn phí cao hoặc chặn mã một lần. Nó cần quyền SMS, đó là lý do việc cấp quyền SMS trong một ứng dụng không phải nhắn tin là cờ đỏ cứng. Chi phí hiện trên hóa đơn điện thoại của bạn.
Phần mềm gián điệp
Phần mềm gián điệp đọc danh bạ, tin nhắn, vị trí và âm thanh mic, rồi tuồn ra ngoài. Nó thường chạy lặng lẽ với quyền rộng. Hướng dẫn quyền chỉ ra những tổ hợp cần theo dõi.
Phần mềm quảng cáo
Phần mềm quảng cáo hiển thị quảng cáo toàn màn hình và ngoài ứng dụng và nhấp quảng cáo trong nền. Nó là đầu nhẹ của phổ và vẫn là vấn đề thật với pin và dữ liệu. Mẫu ba ngày của tôi là adware.
Mã độc tống tiền
Mã độc tống tiền Android mã hóa tệp hoặc khóa màn hình và đòi tiền chuộc. Nó lây qua các bản đóng gói lại. Giữ bản sao lưu ngoài thiết bị, không bao giờ trả tiền, và khôi phục từ một bản sạch sau khi gỡ.
Trình đào tiền mã hóa
Các trình đào dùng CPU của bạn để kiếm tiền cho người khác trên phần cứng của bạn. Triệu chứng là nóng, giật và pin hao nhanh. Chúng thường đi kèm trong các game đã mod với dung lượng bị thổi phồng.
Lừa đảo đăng ký
Danh mục này đăng ký bạn vào các dịch vụ trả phí qua các luồng ẩn. Nó tính các khoản nhỏ dễ bỏ sót. Hãy kiểm tra nhà mạng và hóa đơn cửa hàng ứng dụng với những khoản bạn không phê duyệt.
Cách xác nhận một APK là độc hại
Nghi ngờ không phải bằng chứng. Bốn phép kiểm tra xác nhận một tệp có độc hại không và cho bạn bằng chứng để hành động.
Chạy VirusTotal
Tải APK lên VirusTotal và đọc tỷ lệ. Năm phát hiện trở lên từ các hãng lớn là xác nhận. Các tên như Trojan.Android hoặc Banking là cụ thể. Mẫu đóng gói lại của tôi được 14 trên 70. Hướng dẫn quét giải thích phán quyết.
Kiểm tra Play Protect
Mở Play Store, rồi Play Protect, và chạy quét. Play Protect đánh dấu các mối đe dọa đã biết và hiện cảnh báo. Đây là cách xác nhận nhanh nhất ngay trên thiết bị, và nó cũng tự động gỡ một số mối đe dọa đã biết.
Kiểm tra quyền
Đọc danh sách quyền đối chiếu với chức năng của ứng dụng. Một hồ sơ phần mềm gián điệp kết hợp vị trí nền, mic, danh bạ và SMS trong một ứng dụng không có lý do để có chúng. Chính chỗ lệch đã là bằng chứng.
Kiểm tra chữ ký
So người ký với ứng dụng chính thức. Không khớp xác nhận tệp đã được người khác ký lại, điều nhất quán với một bản đóng gói lại. Kết hợp với các phát hiện, đó là phán quyết rõ ràng.
Nếu bạn đã cài mã độc thì làm gì
Hành động theo thứ tự này: ngắt, gỡ, thu hồi, quét, đổi mật khẩu, và đặt lại nếu cần. Tốc độ quan trọng vì một số mã độc bắt đầu làm việc trong vài phút.
Ngắt kết nối
Bật chế độ máy bay hoặc tắt Wi-Fi và dữ liệu di động. Điều đó dừng các lần tải lên, lệnh từ xa và lừa đảo SMS trong khi bạn dọn. Kết nối lại sau khi thiết bị sạch.
Gỡ ứng dụng
Thu hồi quyền device-admin và truy cập trợ năng trước, rồi gỡ từ Settings, Apps. Nếu nó kháng cự, khởi động lại vào chế độ an toàn và gỡ ở đó. Hướng dẫn gỡ đề cập chế độ an toàn.
Thu hồi quyền
Gỡ mọi quyền còn lại, đặc biệt là trợ năng, quản trị viên thiết bị, truy cập thông báo và cài ứng dụng không rõ nguồn. Đây là những điểm truy cập mà mã độc dùng để tồn tại và cài lại.
Chạy quét trình diệt virus
Chạy Play Protect và một trình diệt virus thứ hai như Malwarebytes hoặc Bitdefender. Quét lại để xác nhận thiết bị sạch. Một engine có thể bỏ lỡ cái mà engine khác bắt.
Đổi mật khẩu
Đổi mật khẩu cho tài khoản Google, ngân hàng và mạng xã hội, và bật xác thực hai yếu tố. Làm điều này từ thiết bị khác nếu có thể. Xem lại hoạt động tài khoản với các lần đăng nhập bạn không nhận ra.
Khôi phục cài đặt gốc
Nếu triệu chứng tiếp tục, sao lưu dữ liệu của bạn và khôi phục cài đặt gốc điện thoại. Một lần đặt lại dọn mã độc không gian người dùng trong gần như mọi trường hợp. Sao lưu ảnh và tin nhắn trước, vì lần đặt lại xóa thiết bị.
Cách phòng ngừa lần nhiễm tiếp theo
Phòng ngừa là bốn thói quen. Không cái nào mất quá một phút.
Chỉ từ đáng tin
Tải từ nhà phát triển hoặc một mirror đã xác minh chữ ký. Tránh liên kết chat, quảng cáo tìm kiếm và trang lưu tệp. Các trang tải tốt nhất xếp hạng những phương án đáng tin.
Quét trước khi cài
Chạy Play Protect và một lượt tải VirusTotal cho mọi tệp. Nó mất khoảng một phút. Phút đó chặn phần lớn mã độc thông dụng trước khi chúng kịp chạy.
Giữ Play Protect bật
Để Play Protect quét và bật phát hiện ứng dụng có hại cải thiện. Nó chạy miễn phí và bắt các mối đe dọa xuất hiện sau khi cài.
Tránh APK mod
Bỏ qua các bản premium-bypass và tiền tệ không giới hạn. Bảo đảm chữ ký không còn, và pipeline đóng gói lại giao mã độc. Hãy đọc rủi ro APK mod trước khi cân nhắc một cái.
Tiếp theo, quét mọi APK bạn đã cài bằng Play Protect, xem lại quyền của chúng, và gỡ bất cứ thứ gì không phù hợp. Rồi chạy kiểm tra sáu bước trên lượt tải tiếp theo trước khi cài.
Điểm chính
- Kiểm tra gói, người ký, quyền và bản quét trước khi cài.
- Hao pin, quảng cáo bật lên và SMS ẩn là những dấu hiệu hàng đầu sau khi cài.
- Play Protect cộng VirusTotal phủ phần lớn mã độc thông dụng.
- Khôi phục cài đặt gốc diệt mã độc ở không gian người dùng trong gần như mọi trường hợp.
Các câu hỏi thường gặp
Làm sao biết một APK có virus không?
Quét nó trước khi cài bằng VirusTotal và đối chiếu người ký với ứng dụng chính thức. Tên gói không khớp, chữ ký không khớp, hoặc nhiều hãng lớn cùng báo phát hiện nghĩa là mã độc. Sau khi cài, để ý hao pin, quảng cáo bật lên và SMS không mong muốn.
Triệu chứng của mã độc Android là gì?
Các triệu chứng thường gặp là pin hao nhanh, dữ liệu nền dùng cao, quảng cáo bật lên ngoài trình duyệt, ứng dụng lạ xuất hiện, lớp phủ trên ứng dụng ngân hàng, tin nhắn bạn không gửi, và điện thoại nóng hoặc chậm. Nhiều cái cùng lúc gợi ý một ứng dụng độc hại.
Mã độc có ẩn trong APK được không?
Được. Một bản đóng gói lại có thể mang ứng dụng thật cộng một payload ẩn, và một số mã độc trì hoãn hành vi suốt nhiều ngày để tránh bị phát hiện. Đó là lý do một lượt quét sạch ngày đầu không phải là bảo đảm. Hãy theo dõi hành vi và giữ Play Protect bật quét.
Mã độc Android làm gì?
Mã độc Android đánh cắp dữ liệu, đọc SMS và mã một lần, phủ lớp lên ứng dụng ngân hàng để chụp đăng nhập, gửi tin nhắn phí cao, hiển thị nhấp quảng cáo gian lận, đào tiền mã hóa, hoặc mã hóa tệp để tống tiền. Sự thiệt hại theo đúng những quyền bạn đã cấp cho nó.
Làm sao gỡ mã độc khỏi Android?
Ngắt kết nối mạng, thu hồi quyền device-admin và truy cập trợ năng, gỡ ứng dụng trong chế độ an toàn nếu cần, quét bằng Play Protect và một trình diệt virus thứ hai, rồi đổi mật khẩu và bật 2FA. Khôi phục cài đặt gốc nếu nó vẫn còn. Xem hướng dẫn gỡ đầy đủ.
Khôi phục cài đặt gốc có gỡ hết mã độc không?
Khôi phục cài đặt gốc gỡ mã độc do người dùng cài trong gần như mọi trường hợp, vì nó xóa phân vùng dữ liệu và phân vùng ứng dụng. Mã độc cấp hệ thống hiếm gặp còn sống qua lần đặt lại là có thể trên thiết bị đã root hoặc bị xâm phạm, và cài lại firmware đầy đủ xử lý chuyện đó.
Android có bảo vệ chống mã độc tích hợp không?
Có. Google Play Protect chạy qua Play services và quét ứng dụng lúc cài và sau đó. Nó miễn phí và bật mặc định trên hầu hết thiết bị. Nó bắt mã độc đã biết tốt, còn các bản đóng gói lại chưa biết kém hơn, nên nó hiệu quả nhất khi đi kèm các kiểm tra của riêng bạn.
Một APK đã mod có chứa mã độc không?
Được, và mod là một đường phân phối phổ biến. Mod được bên thứ ba ký lại nên bảo đảm chữ ký không còn, và pipeline đóng gói lại có thể thêm payload. Các bản premium-bypass đặc biệt rủi ro. Hãy coi mọi mod là không đáng tin.
Mã độc có thể ẩn bao lâu?
Một số trình thả độc lặng lẽ suốt nhiều ngày hoặc nhiều tuần trước khi kích hoạt, và chúng có thể chờ một kích hoạt như việc mở một ứng dụng cụ thể. Sự trì hoãn đó là lý do các kiểm tra hành vi và các lượt quét Play Protect định kỳ vẫn quan trọng dù ứng dụng có vẻ sạch lúc cài.
Mã độc có sống sót qua khôi phục cài đặt gốc không?
Mã độc không gian người dùng không sống sót qua khôi phục cài đặt gốc, vì lần đặt lại xóa nó. Các mối đe dọa cấp hệ thống hoặc đã cài sẵn hiếm gặp có thể tồn tại trên thiết bị đã root. Nếu triệu chứng tiếp tục sau lần đặt lại, hãy cài lại firmware gốc từ nhà sản xuất.