Mục lục
Một APK giả sao chép tên, biểu tượng và ảnh chụp màn hình của một ứng dụng phổ biến trong khi chạy mã khác hẳn. Nó có tên gói và người ký khác với ứng dụng thật. Bạn có thể phát hiện gần như mọi bản sao bằng cách so sánh toàn bộ tên gói và vân tay chứng chỉ trước khi cài.
Bởi Abdul Emam, người kiểm thử APK tại ApkZena. Tôi đã thu thập bốn mẫu bản sao trong năm 2026, gồm một bản giống WhatsApp với tên gói com.whatsapp.free. Biểu tượng của nó hoàn hảo đến từng pixel. Người ký thì không, và đúng một kiểm tra đó đã chấm dứt lượt cài trước khi nó kịp bắt đầu.
Bạn đang nhìn một APK trông đúng nhưng có gì đó không ổn, hoặc bạn muốn biết cách các bản sao đánh lừa người khác. Bản thân tôi cũng suýt cài nhầm một bản giống hệt. Tôi hứa các kiểm tra cụ thể, không phải lời khuyên mơ hồ. Bạn sẽ học được bản sao là gì, chúng lây lan ra sao, những mưu mẹo chúng dùng, cách nhận diện và xác minh một cái, và cách dọn dẹp.
APK giả là gì?
Một APK giả là một gói ứng dụng mạo danh một ứng dụng khác. Nó sao chép tên, biểu tượng, và đôi khi cả giao diện của một ứng dụng phổ biến trong khi chạy mã riêng của nó. Mục tiêu là khiến bạn cài nó và tin nó.
Định nghĩa
Bản sao được phát hành dưới một tên gói gần với, nhưng không trùng với, ứng dụng thật. Nó được ký bằng khóa của kẻ tấn công, không phải của nhà phát triển. Chính hai khác biệt đó cho phép bạn phát hiện nó, vì riêng tên và biểu tượng thì không đáng tin.
Vì sao kẻ tấn công sao chép ứng dụng
Bản sao hoạt động vì mọi người tin những cái tên quen thuộc. Một WhatsApp giả hoặc ứng dụng ngân hàng giả được cài mà không cần suy nghĩ lần hai. Sau khi cài, nó có thể thu thập dữ liệu, hiển thị quảng cáo, hoặc bắt trộm thông tin đăng nhập. Sự quen thuộc làm thay công việc tấn công xã hội cho kẻ tấn công.
Cách bản sao lây lan
Bản sao lây lan qua các cửa hàng bên thứ ba có duyệt yếu, các trang mod, quảng cáo tìm kiếm trỏ tới những miền giống hệt, và các liên kết trò chuyện. Một số tự chạy trang riêng với đánh giá giả và số lượt tải giả. Google Play lọc ra phần lớn, nhưng một số xuất hiện trong thoáng qua trước khi bị gỡ.
Các mưu mẹo APK giả thường gặp
Kẻ tấn công dùng một bộ mưu mẹo nhỏ, có thể lặp lại, để trông chính đáng. Nhận ra mưu mẹo làm cho bản sao dễ nhận diện hơn nhiều.
Sao chép biểu tượng và tên
Bản sao dùng biểu tượng của ứng dụng thật và một tên trùng hoặc gần trùng. Đây là mưu mẹo dễ nhất và hiệu quả nhất, vì cả launcher lẫn trang hiển thị trên cửa hàng đều trông đúng. Biểu tượng không chứng minh điều gì, vì bất kỳ ai cũng có thể sao chép một tệp hình.
Typosquat tên gói
Tên gói bị thay đổi một chút, như com.whatsapp.free, com.whatsapp.messenger, hoặc com.whatapp. Nhìn thoáng qua nó vẫn đọc như tên thật. Hãy đọc toàn bộ chuỗi và so nó với tên gói chính thức từng ký tự một.
Typosquat tên miền
Trang tải về đổi một chữ cái hoặc thêm một từ trong địa chỉ, như apkpure.net so với apkpure.com. Trang đó bắt chước cửa hàng thật. Hãy tự gõ tên miền hoặc dùng dấu trang. Đừng tin quảng cáo tìm kiếm, vì các bản sao mua quảng cáo trên chính tên thương hiệu thật.
Lời nhắc cập nhật giả
Một trang hoặc ứng dụng hiện hộp thoại “critical update required” và đẩy một lượt tải về. Cập nhật thật đến từ cửa hàng ứng dụng của bạn hoặc từ bản phát hành của nhà phát triển, không bao giờ từ một trang web bừa. Một lời nhắc cập nhật giả là một con đường đưa bản sao đến tay bạn.
Màn hình Play Store giả
Một số bản sao bắt chước giao diện Google Play để trông chính thống. Hãy kiểm tra trang hiển thị thực trên Play bằng cách mở ứng dụng cửa hàng và tìm ứng dụng đó. Nếu trang đó không tồn tại hoặc hiện một nhà phát triển khác, thì trang là giả.
Đánh giá giả
Điểm sao và đánh giá có thể bị mua hoặc tạo ra. Nhiều đánh giá năm sao với nội dung chung chung và ngày gần đây là dấu hiệu cảnh báo, không phải bằng chứng. Hãy tìm các đánh giá đề cập vấn đề cụ thể hay việc sử dụng lâu dài.
Cách nhận diện một APK giả
Sáu kiểm tra phân tách một bản sao với ứng dụng thật. Hai kiểm tra đầu bắt được hầu hết các bản giả chỉ riêng chúng.
Kiểm tra tên gói
So toàn bộ tên gói với ứng dụng chính thức. com.instagram.android là thật. com.instagram.android.free là bản sao. Hãy lưu các tên gói chính thức cho những ứng dụng bạn cài thường xuyên, và so mỗi lần.
Kiểm tra tên nhà phát triển
Trường nhà phát triển trên trang hiển thị nên khớp nhà phát triển thật, như Meta cho WhatsApp hoặc Google cho Chrome. Một nhà phát triển lạ với tên ứng dụng quen thuộc là bản sao. Tên có thể bị làm giả trên một trang gian lận, nên hãy coi đây là tín hiệu chứ không phải bằng chứng.
Kiểm tra chữ ký
Chạy apksigner verify --print-certs app.apk và so vân tay chứng chỉ với ứng dụng chính thức. Không khớp nghĩa là xác nhận bản sao. Hướng dẫn kiểm tra chữ ký có các bước. Đây là kiểm tra đơn lẻ mạnh nhất.
Kiểm tra số lượt tải
Trên một cửa hàng thật, ứng dụng phổ biến có số lượt cài rất cao. Bản sao thường hiển thị số thấp hoặc một con số thổi phồng trên trang gian lận. Số lượt tải trên trang không chính thống dễ làm giả, nên hãy cân nhắc chúng ở mức nhẹ.
Kiểm tra tính chân thực của đánh giá
Đọc vài đánh giá để tìm chi tiết. Đánh giá thật đề cập tính năng, lỗi và trường hợp sử dụng. Đánh giá của bản sao thường chung chung và dồn thành cụm. Một bức tường các dòng ngắn một dòng năm sao là dấu hiệu cảnh báo.
Kiểm tra kích thước tệp
So dung lượng tải với bản phát hành chính thức cùng phiên bản. Bản sao thường khác vì nó mang mã thừa hoặc thiếu asset. Mẫu đóng gói lại của tôi nặng hơn 6 MB so với bản build sạch, một khoảng cách lớn ở quy mô đó.
Cách xác minh bạn đang có ứng dụng thật
Xác minh chỉ là một danh sách kiểm tra ngắn. Hãy chạy nó trước khi cài với bất kỳ ứng dụng nào xử lý tiền, tin nhắn hoặc tài khoản.
So với Google Play
Mở Play, tìm ứng dụng, và đọc tên gói cùng nhà phát triển trên trang hiển thị. Trang hiển thị trên Play là tham chiếu cho ứng dụng thật. So tệp bạn có với trang đó.
So với trang nhà phát triển
Nhiều nhà phát triển phát hành APK trên trang riêng của họ, đặc biệt cho các bản beta và ứng dụng giới hạn theo vùng. Trang nhà phát triển là nguồn đáng tin cho tên gói và người ký. Hãy dùng nó khi Play không phải lựa chọn.
Kiểm tra tên gói và chữ ký cùng nhau
Tên gói và người ký cùng nhau tạo thành một kiểm tra danh tính mạnh. Riêng tên gói có thể bị làm giả trên trang gian lận, còn riêng người ký khó so hơn khi không có tham chiếu. Cùng nhau, chúng xác nhận bản build thật. Trung tâm xác minh bao gồm toàn bộ quy trình.
Ví dụ về APK giả
Bản sao nhắm vào các ứng dụng có giá trị. Bốn hạng mục chiếm ưu thế trong các mẫu tôi xem xét.
Bản sao WhatsApp
Các bản sao nhắn tin như một WhatsApp giả có thể đọc trò chuyện, danh bạ và SMS, và chúng thường hiện hộp thoại quảng cáo. Mẫu com.whatsapp.free của tôi yêu cầu SMS và danh bạ ngay lần khởi động đầu tiên. Ứng dụng thật không cần SMS cho nhắn tin cơ bản.
Bản sao ứng dụng ngân hàng
Bản sao ngân hàng là nguy hiểm nhất. Chúng hiện màn hình đăng nhập giả để bắt trộm thông tin đăng nhập và có thể dùng lớp phủ đè lên ứng dụng ngân hàng thật. Một ứng dụng ngân hàng cài ngoài cửa hàng nên luôn được xác minh bằng tên gói và người ký.
Bản sao ví crypto
Bản sao ví hiện màn hình cụm từ seed và bắt trộm chính cụm từ bạn gõ. Cụm từ đó chuyển đi số tiền. Đừng bao giờ nhập một cụm từ seed vào ứng dụng mà bạn chưa xác minh với nguồn chính thức của ví.
Bản sao game
Bản sao game hứa cùng tựa game với mod hoặc tiền miễn phí. Chúng thường mang phần mềm quảng cáo hoặc trình đào tiền. Đây cùng một quy trình như rủi ro APK mod, chỉ là gắn thêm một cái tên quen thuộc.
Cách gỡ một ứng dụng giả
Nếu bạn đã cài một bản sao, hãy coi nó như phần mềm độc hại. Các bước rất nhanh nhưng quan trọng.
Gỡ cài đặt
Thu hồi quyền quản trị thiết bị và quyền truy cập trợ năng trước, rồi gỡ từ Settings, Apps. Nếu nó chống lại, hãy dùng chế độ an toàn. Hướng dẫn gỡ bỏ bao gồm các trường hợp cứng đầu.
Thu hồi quyền
Gỡ các quyền còn lại, đặc biệt là SMS, danh bạ, trợ năng và quyền truy cập thông báo. Nếu bạn đã đăng nhập bất kỳ tài khoản nào bên trong bản sao, hãy coi thông tin đăng nhập đã bị lộ.
Quét phần mềm độc hại liên quan
Chạy Play Protect và một trình diệt virus thứ hai, rồi quét lại để xác nhận thiết bị đã sạch. Một bản sao có thể thả thêm một payload thứ hai, nên đừng dừng ở việc gỡ ứng dụng đầu tiên. Hãy theo dõi dấu hiệu cảnh báo phần mềm độc hại trong vài ngày tới.
Cách tránh APK giả
Ba thói quen chặn được gần như mọi APK giả. Không cái nào tốn hơn một phút.
Chỉ dùng nguồn chính thức
Dùng trang nhà phát triển, Google Play, hoặc một mirror đã xác minh chữ ký. Tránh quảng cáo tìm kiếm, liên kết trò chuyện và các trang chia tệp. Hướng dẫn các trang tải tốt nhất xếp hạng những lựa chọn đáng tin.
Xác minh chữ ký
Xác minh người ký với một bản sao đã biết là tốt với bất cứ thứ gì bất thường, và đặc biệt với ứng dụng ngân hàng, ví và nhắn tin. Khớp vân tay là bằng chứng mạnh nhất về nhà phát triển thật.
Kiểm tra tên gói mỗi lần
So toàn bộ tên gói kể cả với những ứng dụng bạn đã biết. Bản sao trông cậy vào việc bạn bỏ qua đúng bước này. Nó mất năm giây và bắt được hầu hết các bản giả.
Tiếp theo, hãy xác minh một ứng dụng bạn đã cài bằng cách so tên gói và người ký của nó với trang hiển thị chính thức, rồi chạy kiểm tra sáu bước trước khi cài với ứng dụng tiếp theo bạn tải về, trước khi bạn cài nó.
Điểm chính
- Bản sao sao chép tên và biểu tượng nhưng không sao chép tên gói hay người ký.
- Luôn kiểm tra toàn bộ tên gói và vân tay chứng chỉ.
- Bản sao ngân hàng, nhắn tin và ví crypto mang rủi ro cao nhất.
- Nguồn chính thức và một lần kiểm tra người ký chặn được gần như mọi APK giả.
Các câu hỏi thường gặp
APK giả là gì?
APK giả là một ứng dụng sao chép tên, biểu tượng và ảnh chụp màn hình của ứng dụng phổ biến để trông có vẻ chính danh trong khi chạy mã khác hoặc mã độc hại. Thường nó có tên gói khác và người ký khác ứng dụng thật, và đó chính là cách bạn phát hiện nó.
Làm sao nhận ra một APK giả?
So tên gói với ứng dụng chính thức, kiểm tra tên nhà phát triển, xác minh người ký, và nhìn kích thước tệp. Tên gói dư một từ, nhà phát triển lạ, hoặc người ký không khớp ứng dụng chính thức đều nghĩa là bản sao. Hãy quét tệp nữa.
APK giả có đánh cắp dữ liệu của tôi không?
Có. Ứng dụng giả có thể yêu cầu danh bạ, SMS, vị trí và bộ nhớ rồi tải lên những gì nó đọc. Nó cũng có thể hiện màn hình đăng nhập giả để bắt mật khẩu. Rủi ro theo các quyền bạn cấp, đó là lý do một ứng dụng ngân hàng hoặc nhắn tin giả nguy hiểm đến vậy.
Làm sao kiểm tra một APK có thật không?
Khớp tên gói và người ký với ứng dụng chính thức trên Google Play hoặc trang nhà phát triển. Tên gói trùng khớp và vân tay chứng chỉ khớp xác nhận bản build thật. Không khớp xác nhận bản sao. Kiểm tra kích thước tệp như tín hiệu phụ.
Typosquat tên gói là gì?
Typosquat tên gói đăng ký một cái tên gần với tên thật, như com.whatsapp.free hoặc com.whatapp, nên nhìn thoáng qua thấy đúng. Thay đổi nhỏ giấu bản sao. Luôn so toàn bộ tên gói, không phải một phần của nó.
Ứng dụng bị sao chép có nguy hiểm không?
Một số bản sao không gây hại, và bạn vẫn không thể nhìn ra từ bên ngoài. Một số thu thập dữ liệu, một số hiển thị quảng cáo, một số mang trojan ngân hàng. Vì người ký không phải nhà phát triển, hành động an toàn nhất là gỡ và lấy ứng dụng thật từ nguồn chính thức của nó.
APK giả vào được cửa hàng như thế nào?
Kẻ tấn công tải bản sao lên các cửa hàng bên thứ ba và trang mod có duyệt yếu, hoặc tự chạy trang riêng với đánh giá giả. Google Play lọc ra phần lớn bản sao, nhưng một số lọt qua trong thoáng qua. Các trang bên thứ ba hầu như không kiểm duyệt là con đường chính.
Tôi có thể báo cáo một APK giả không?
Có. Báo cho trang đang lưu trữ nó, báo cho Google qua quy trình báo cáo trên Play Store nếu nó xuất hiện ở đó, và báo cho nhà phát triển của ứng dụng thật để họ gỡ xuống. Việc báo cáo giúp gỡ bản sao và bảo vệ người dùng khác.
Làm sao gỡ một ứng dụng giả?
Thu hồi quyền quản trị thiết bị và truy cập trợ năng của nó, rồi gỡ từ Cài đặt. Quét thiết bị bằng Play Protect và một trình diệt virus thứ hai, đổi mật khẩu cho mọi tài khoản bạn đã dùng trong ứng dụng, và bật xác thực hai yếu tố.
Làm sao tránh APK giả?
Bám vào trang nhà phát triển, Google Play, hoặc một mirror đã xác minh chữ ký. Kiểm tra tên gói và người ký mỗi lần, kể cả với ứng dụng bạn tưởng mình đã biết. Tránh quảng cáo tìm kiếm và liên kết trò chuyện, những con đường đưa bản sao phổ biến.