Lỗ hổng an ninh đe dọa hơn 1 tỉ smartphone Android

Theo dõi VGT trên

Lỗ hổng cho phép ứng dụng độc hại triển khai và giả dạng bất kỳ phần mềm được cài sẵn trên máy rồi hiển thị giao diện giả mạo để lừa lấy thông tin người dùng.

Lỗ hổng an ninh đe dọa hơn 1 tỉ smartphone Android - Hình 1

Strandhogg từng bị khai thác trên Android hồi cuối năm 2019

Các chuyên gia bảo mật người Na Uy đã phát hiện ra một lỗ hổng bảo mật nghiêm trọng tên Strandhogg (CVE-2020-0096) ảnh hưởng tới hệ điều hành Android, cho phép hacker triển khai nhiều dạng tấn công với các hình thức giả mạo khác nhau. Strandhogg từng được phát hiện lần đầu vào cuối năm 2019, được một số kẻ tấn công triển khai thành công trên máy nạn nhân để ăn cắp thông tin ngân hàng và nhiều tài khoản đăng nhập, đồng thời theo dõi hoạt động trên thiết bị.

Với tên gọi mới Standhogg 2.0, lỗ hổng bảo mật mới này ảnh hưởng tới hầu hết thiết bị chạy Android, chỉ trừ các máy chạy phiên bản mới nhất là Android 10 (Android Q). Tuy nhiên, nền tảng này mới chỉ có mặt trên khoảng 15-20% tổng số thiết bị sử dụng hệ điều hành di động của Google trên toàn cầu, đồng nghĩa có trên 1 tỉ máy có khả năng bị khai thác.

Strandhogg 1.0 tồn tại trong tính năng đa tác vụ của Android, trong khi phiên bản 2.0 về cơ bản là một lỗ hổng đặc quyền cho phép tin tặc có quyền truy cập vào hầu hết ứng dụng có trên máy.

Khi người dùng chạm vào biểu tượng một ứng dụng hợp pháp bất kỳ trên thiết bị, phần mềm độc hại sẽ khai thác lỗ hổng Strandhogg để chặn và hack thao tác này nhằm hiển thị một giao diện giả mạo cho người dùng thay vì mở ứng dụng thật.

Video đang HOT

Strandhogg 1.0 chỉ có thể tấn công một ứng dụng ở một thời điểm, trong khi 2.0 cho phép tin tặc chủ động tấn công gần như mọi phần mềm có trên máy chỉ bằng một thao tác chạm và không yêu cầu phải cấu hình trước cho mỗi chương trình mục tiêu.

Theo THN, Strandhogg 2.0 ẩn chứa nhiều nguy hiểm và đáng quan ngại bởi nạn nhân gần như không thể phát hiện ra cuộc tấn công. Lỗ hổng này có khả năng hack và giả mạo giao diện của hầu như mọi ứng dụng có mặt trên thiết bị mà không cần phải cấu hình, được sử dụng để yêu cầu mọi sự cấp phép trên máy. Bên cạnh đó, bản 2.0 sử dụng được trên mọi thiết bị Android (trừ phiên bản Android 10) mà không đòi quyền root máy và cũng chẳng yêu cầu bất kỳ sự cho phép nào để hoạt động.

Ngoài việc trộm thông tin tài khoản, phần mềm độc hại có thể gia tăng mức độ nguy hiểm bằng việc đánh lừa người dùng cấp quyền truy cập nhạy cảm trên thiết bị khi đóng giả là ứng dụng hợp pháp.

“Tin tặc có thể lợi dụng Strandhogg 2.0 để có quyền truy cập vào tin nhắn, hình ảnh riêng tư, trộm thông tin đăng nhập các tài khoản, theo dõi hoạt động GPS, thực hiện hoặc ghi lại cuộc gọi hay theo dõi thông qua camera và microphone của điện thoại. Trong khi đó các chương trình chống virus hay quét bảo mật rất khó để phát hiện ra ứng dụng độc hại để đưa ra cảnh báo cho người dùng”, đại diện nhóm nghiên cứu cho biết.

Dịch vụ vay tiền tràn ngập 'chợ' ứng dụng

Ứng dụng cho vay tiền xuất hiện tràn lan trên các chợ ứng dụng, tận dụng lợi thế của smartphone để kiểm soát người vay.

Khi tìm kiếm với các từ khóa liên quan đến vay tiền, người dùng nhận được hàng trăm kết quả ở cả kho ứng dụng của iOS lẫn Android. Hầu hết đều đánh vào tâm lý muốn vay tiền nhanh, lãi suất thấp, của người sử dụng. Phần lớn ứng dụng đều có tên gọi như "vay tiền mặt nhanh", "vay trong 30 giây", "vay hỏa tốc"...

Trong số này, nhiều ứng dụng ghi nhận số lượt tải từ 500 nghìn đến 1 triệu lượt. Thậm chí có loại đứng trong Top 10 ứng dụng tài chính phổ biến nhất trên Play Store tại Việt Nam.

Ngoài ra, một số dịch vụ cho vay tiền không xuất hiện trên kho ứng dụng, nhưng nhân viên tư vấn có sẵn file cài (chẳng hạn file apk trên Android), để yêu cầu người vay cài lên máy.

Hoàng Phong, một khách hàng, kể: "Khi tôi kêu khó khăn trong việc thanh toán khoản vay của ứng dụng đầu tiên, nhân viên đòi nợ gợi ý tôi tải một ứng dụng thứ hai về để vay và trả cho khoản nợ đó". Khi tìm hiểu, Phong mới biết các ứng dụng này là của cùng một công ty.

Nhiều người nghĩ rằng cho vay tiền qua ứng dụng là cách làm văn minh, tuy nhiên, họ không biết rằng các phần mềm này đã lợi dụng smartphone để kiểm soát người vay một cách gắt gao.

Với người dùng iOS, một số dịch vụ cho vay tiền yêu cầu người vay phải đăng nhập tài khoản iCloud do bên cho vay chỉ định. Từ đó, đơn vị cho vay kiểm soát nhiều thông tin của người vay, như vị trí, danh bạ, ảnh, tài liệu... Thậm chí nếu cần, họ có thể khóa máy người nợ từ xa.

Với Android, mặc dù không yêu cầu đăng nhập tài khoản, các ứng dụng cho va lại yêu cầu quyền nhiều quyền kiểm soát máy khác.

Một ứng dụng vay tiền nổi tiếng trên Android với hơn một triệu lượt tải, yêu cầu quyền truy cập vào hơn 20 tính năng của máy. Theo thông tin ghi trên hướng dẫn sử dụng, ứng dụng này yêu cầu được đọc và sửa đổi danh bạ, đọc tin nhắn, truy cập vào vị trí chính xác của người dùng, chụp ảnh và quay video, xem kết nối Wi-Fi, ngăn điện thoại chuyển sang chế độ ngủ, thậm chí xem và sửa nội dung trên thẻ nhớ, gửi email bí mật.

Dịch vụ vay tiền tràn ngập chợ ứng dụng - Hình 1

Ứng dụng cho vay tiền yêu cầu quyền truy cập vào hàng loạt tính năng trên điện thoại.

Một người từng sử dụng ứng dụng vay tiền cho biết, các ứng dụng này yêu cầu rất nhiều quyền truy cập. Nhưng chỉ cần người dùng từ chối một trong các yêu cầu đó, hồ sơ vay có thể sẽ không được duyệt.

Theo chuyên gia công nghệ độc lập Nguyễn Tuấn Anh, khi đồng ý cho người khác đăng nhập iCloud vào iPhone hay chấp nhận các quyền truy cập trên máy Android, người dùng đã trao quyền kiểm soát các dữ liệu cá nhân trong thiết bị cho người lạ. Điều này tiềm ẩn nhiều nguy cơ rủi ro về dữ liệu riêng tư.

Thực tế, nhiều người vay tiền từ ứng dụng phản ánh về việc bị các ứng dụng này lấy dữ liệu và sử dụng mà không được sự đồng ý. "Khi đăng ký, dịch vụ yêu cầu tôi cung cấp số điện thoại của hai người thân và tôi đã làm theo. Tuy nhiên khi đến hạn trả tiền, dịch vụ này lại gọi điện đến toàn bộ người trong danh bạ khiến cuộc sống của tôi bị ảnh hưởng", Hồng Quyên, một người từng đi vay, phản ánh trong phần nhận xét ứng dụng.

Nhờ kiểm soát toàn bộ quy trình và ứng dụng, các đơn vị cho vay có thể gây khó khăn cho người dùng để trục lợi. Người dùng có nickname Mạnh Kiên phản ánh, ứng dụng "bình thường hoạt động tốt, nhưng cứ sắp đến ngày trả lãi, chập chờn", khiến anh thường xuyên rơi vào tình trạng trả nợ chậm và bị phạt.

Điều này dẫn đến việc, hầu hết các ứng dụng cho vay tiền đều nhận được nhiều đánh giá 1*. Nhiều người cho rằng các ứng dụng này vi phạm nghiêm trọng quyền riêng tư, trong khi số tiền nhận được không giống trong thỏa thuận.

Người dùng có tên Nhung Nguyễn, cho biết, cô được duyệt cho vay số tiền 2 triệu đồng, nhưng thực tế chỉ nhận được 1,8 triệu. Sau một tuần, bên cho vay yêu cầu phải trả 2,6 triệu đồng, trong đó 600 đồng là lãi.

Nhiều người khác phản ánh về việc "đã cung cấp rất nhiều thông tin cá nhân, thậm chí cả chứng minh thư và hộ khẩu, nhưng không nhận được phản hồi từ ứng dụng". Ngoài ra, chuyện lấy thông tin liên hệ trong danh bạ để gọi điện đòi tiền, xảy ra ở hầu hết các ứng dụng dạng này.

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Hàn Quốc lo bảo mật thông tin gia tăng sau vụ tấn công mạng vào SK TelecomHàn Quốc lo bảo mật thông tin gia tăng sau vụ tấn công mạng vào SK Telecom
10:21:11 04/05/2025
Xóa tài khoản Google trên điện thoại Xiaomi nhanh chóng, tiện lợiXóa tài khoản Google trên điện thoại Xiaomi nhanh chóng, tiện lợi
10:31:15 05/05/2025
Lời giải của Mark Zuckerberg cho 'đại dịch cô đơn'Lời giải của Mark Zuckerberg cho 'đại dịch cô đơn'
10:32:03 05/05/2025
Canh bạc AI của Apple nhằm 'hạ bệ' SamsungCanh bạc AI của Apple nhằm 'hạ bệ' Samsung
11:26:52 05/05/2025
Windows sẽ bắt đầu khởi chạy Word ngay sau khi máy tính bậtWindows sẽ bắt đầu khởi chạy Word ngay sau khi máy tính bật
14:33:37 05/05/2025
Các thương hiệu lớn Trung Quốc rủ nhau rời xa Android?Các thương hiệu lớn Trung Quốc rủ nhau rời xa Android?
18:35:36 05/05/2025
Phụ thuộc vào công nghệ phức tạp có thể khiến các ngân hàng dễ bị tổn thươngPhụ thuộc vào công nghệ phức tạp có thể khiến các ngân hàng dễ bị tổn thương
10:15:05 04/05/2025
Sếp lớn Microsoft bất ngờ 'thú nhận' Windows 11 không tốt bằng MacSếp lớn Microsoft bất ngờ 'thú nhận' Windows 11 không tốt bằng Mac
16:20:05 04/05/2025

Tin đang nóng

Quang Linh lộ tình cảnh đáng thương, Thuỳ Tiên bị "thu hồi" tài sản quan trọngQuang Linh lộ tình cảnh đáng thương, Thuỳ Tiên bị "thu hồi" tài sản quan trọng
16:44:27 05/05/2025
Xôn xao cựu chiến binh bị NV quầy vé sân bay thái độ vì không đủ tiền mua vé?Xôn xao cựu chiến binh bị NV quầy vé sân bay thái độ vì không đủ tiền mua vé?
16:31:05 05/05/2025
Việt Trinh lộ quá khứ chèn ép đồng nghiệp, đổ nghiệp tu thức tỉnh giờ ra sao?Việt Trinh lộ quá khứ chèn ép đồng nghiệp, đổ nghiệp tu thức tỉnh giờ ra sao?
16:01:40 05/05/2025
Hòa Minzy nói gì khi Võ Hạ Trâm hát ở đại lễ diễu binh 30/4?Hòa Minzy nói gì khi Võ Hạ Trâm hát ở đại lễ diễu binh 30/4?
17:58:47 05/05/2025
Nghiên cứu sinh giàu nhất ĐH Quốc gia Hà Nội khi sở hữu khối tài sản hơn 1.431 tỷ đồngNghiên cứu sinh giàu nhất ĐH Quốc gia Hà Nội khi sở hữu khối tài sản hơn 1.431 tỷ đồng
17:23:19 05/05/2025
Truy tìm Võ Thị Diễm My - cô gái liên quan vụ án "Tịnh thất Bồng Lai" mất tích bí ẩn suốt 5 nămTruy tìm Võ Thị Diễm My - cô gái liên quan vụ án "Tịnh thất Bồng Lai" mất tích bí ẩn suốt 5 năm
17:42:40 05/05/2025
Tài xế ô tô tử vong khi lao vào đuôi xe tải đang lùi trên quốc lộTài xế ô tô tử vong khi lao vào đuôi xe tải đang lùi trên quốc lộ
17:13:40 05/05/2025
Vụ nổ súng ở Vĩnh Long: Người cha tử vong, vụ án giải quyết ra sao?Vụ nổ súng ở Vĩnh Long: Người cha tử vong, vụ án giải quyết ra sao?
15:27:21 05/05/2025

Tin mới nhất

Nvidia lo lắng trước tốc độ làm chip của Huawei

Nvidia lo lắng trước tốc độ làm chip của Huawei

19:54:37 05/05/2025
SCMP dẫn nguồn tin thân cận cho biết CEO Jensen Huang của Nvidia đã có buổi thảo luận với cơ quan chức năng Mỹ về lo ngại liên quan đến năng lực phát triển chip AI (trí tuệ nhân tạo) ngày càng mạnh của Huawei.
Tài khoản Microsoft mới sẽ dùng passkey làm phương thức đăng nhập mặc định

Tài khoản Microsoft mới sẽ dùng passkey làm phương thức đăng nhập mặc định

19:51:48 05/05/2025
Người dùng tạo tài khoản Microsoft mới sẽ mặc định sử dụng passkey, giúp hạn chế rủi ro bị đánh cắp mật khẩu nhờ loại bỏ hoàn toàn nhu cầu nhập mật khẩu.
Có nên sử dụng miếng dán màn hình riêng tư cho smartphone?

Có nên sử dụng miếng dán màn hình riêng tư cho smartphone?

19:38:28 05/05/2025
Việc sử dụng smartphone ở nơi công cộng đã trở thành thói quen phổ biến, tuy nhiên điều này cũng dẫn đến những lo ngại về quyền riêng tư.
Samsung chuẩn bị tung One UI 8 Beta vào tháng 6

Samsung chuẩn bị tung One UI 8 Beta vào tháng 6

18:38:30 05/05/2025
Nếu thông tin này chính xác, người dùng các dòng máy đủ điều kiện sẽ sớm có cơ hội trải nghiệm những tính năng đầu tiên của One UI mới dựa trên nền tảng Android 16.
Chủ nhân máy tính xách tay HP có thể dễ dàng tự sửa chữa

Chủ nhân máy tính xách tay HP có thể dễ dàng tự sửa chữa

18:33:04 05/05/2025
Máy tính xách tay HP đang trở nên dễ sửa chữa và nâng cấp hơn bao giờ hết nhờ vào mối quan hệ hợp tác ngày càng phát triển giữa HP với iFixit.
Wikipedia ứng dụng AI tạo sinh hỗ trợ cộng đồng biên tập viên

Wikipedia ứng dụng AI tạo sinh hỗ trợ cộng đồng biên tập viên

15:23:25 05/05/2025
Theo TechSpot, Wikimedia Foundation - đơn vị vận hành Wikipedia, đang triển khai loạt công cụ mới ứng dụng trí tuệ nhân tạo tạo sinh (generative AI) nhằm hỗ trợ các biên tập viên và tình nguyện viên
Cách khắc phục hiệu quả khi ChatGPT bị lỗi dễ dàng nhất

Cách khắc phục hiệu quả khi ChatGPT bị lỗi dễ dàng nhất

12:06:31 05/05/2025
Đây là một trong những lỗi phổ biến khiến ChatGPT không trả lời dù đã gửi câu hỏi thành công. Nguyên nhân có thể đến từ sự cố nội bộ của máy chủ OpenAI hoặc do kết nối mạng không ổn định.
Lượng sử dụng Starlink tăng vọt do mất điện

Lượng sử dụng Starlink tăng vọt do mất điện

11:17:13 05/05/2025
Số người dùng Starlink tại Tây Ban Nha và Bồ Đào Nha tăng kỷ lục vào ngày hai nước này mất điện diện rộng khiến mạng viễn thông tê liệt.
Người dùng iPhone nhận cảnh báo 'sốc', xAI của Elon Musk làm điều gây chấn động

Người dùng iPhone nhận cảnh báo 'sốc', xAI của Elon Musk làm điều gây chấn động

11:12:33 05/05/2025
Apple từng gửi thông báo tương tự đến các mục tiêu và nạn nhân của phần mềm gián điệp, cũng như hướng dẫn họ liên hệ với một tổ chức phi lợi nhuận chuyên điều tra các vụ tấn công mạng như vậy.
Meta có thể dừng hoạt động của Facebook, Instagram tại Nigeria

Meta có thể dừng hoạt động của Facebook, Instagram tại Nigeria

10:52:33 05/05/2025
Trong các tài liệu của tòa phúc thẩm được nhiều phương tiện truyền thông trích dẫn, Meta cho biết công ty này có thể buộc phải đóng cửa các dịch vụ Facebook và Instagram tại Nigeria để giảm thiểu rủi ro của các biện pháp thực thi .
iPhone có một tính năng không phải ai cũng biết

iPhone có một tính năng không phải ai cũng biết

10:50:04 05/05/2025
iPhone không chỉ định nghĩa lại smartphone mà còn liên tục phát triển với nhiều tính năng tiên tiến mà nhiều người dùng có thể chưa từng biết đến.
Lý do bất ngờ khiến Windows 7 khởi động chậm chạp

Lý do bất ngờ khiến Windows 7 khởi động chậm chạp

10:20:28 05/05/2025
Một cựu nhân viên Microsoft gần đây tiết lộ nguyên nhân khiến hệ thống Windows 7, ra mắt vào tháng 10.2009, có tốc độ khởi động chậm hơn so với mong đợi.

Có thể bạn quan tâm

Bảng giá xe Yamaha YZF-R15 mới nhất tháng 5/2025

Bảng giá xe Yamaha YZF-R15 mới nhất tháng 5/2025

Xe máy

20:22:41 05/05/2025
Theo ghi nhận, xe côn tay YZF-R15 trong tháng 5 vẫn được hãng Yamaha bán ra thị trường 2 mẫu: YZF-R15M và YZF-R15, đi kèm với nhiều phiên bản, tùy chọn màu sắc khác nhau.
Nguyễn Văn Chung sau biến cố hôn nhân: Tôi tập trung vào gia đình, công việc

Nguyễn Văn Chung sau biến cố hôn nhân: Tôi tập trung vào gia đình, công việc

Tv show

20:21:54 05/05/2025
Nguyễn Văn Chung cho biết ngoài công việc sáng tác, anh nỗ lực sắp xếp thời gian để chăm lo cho các con. Gần đây, nam nhạc sĩ đón tin vui khi ca khúc ra mắt cách đây 2 năm bất ngờ gây sốt trở lại.
Hé lộ nguyên nhân vụ nổ lớn tại nhà dân, khiến 1 người tử vong

Hé lộ nguyên nhân vụ nổ lớn tại nhà dân, khiến 1 người tử vong

Tin nổi bật

20:14:46 05/05/2025
Liên quan đến vụ nổ tại nhà anh Vi Văn Tú (xã Phúc Tân, TP Phổ Yên, Thái Nguyên), cơ quan chức năng bước đầu đã nhận định nguyên nhân.
'Tình trẻ Lưu Diệc Phi' đối mặt sóng gió tình ái lộ ảnh nhạy cảm cùng bạn gái cũ

'Tình trẻ Lưu Diệc Phi' đối mặt sóng gió tình ái lộ ảnh nhạy cảm cùng bạn gái cũ

Sao châu á

20:13:51 05/05/2025
Trước sự ồn ào từ phía bạn gái cũ, Lý Hiện vẫn giữ thái độ bình thản đáng chú ý. Trên trang cá nhân, nam diễn viên liên tục đăng tải những bức ảnh phong cảnh do chính tay anh chụp, ngầm cho thấy mình vẫn đang giữ tinh thần ổn định và kh...
Khởi tố Chủ tịch xã ở Hà Nội cùng 2 thuộc cấp về tội nhận hối lộ

Khởi tố Chủ tịch xã ở Hà Nội cùng 2 thuộc cấp về tội nhận hối lộ

Pháp luật

20:13:01 05/05/2025
3 cán bộ xã Tự Nhiên (huyện Thường Tín, Hà Nội) bị khởi tố vì nhận hối lộ để tạo điều kiện cho một số hộ dân xây dựng trái phép công trình kiên cố trên đất nông nghiệp.
Bí mật kinh hoàng phía sau Tịnh thất Bồng Lai: Thầy ông nội, con trai bày kế độc

Bí mật kinh hoàng phía sau Tịnh thất Bồng Lai: Thầy ông nội, con trai bày kế độc

Netizen

20:12:49 05/05/2025
Ngày 4.5, tin từ TAND tỉnh Long An cho biết, cơ quan này đã giao TAND H.Đức Hòa xét xử sơ thẩm 2 vụ án loạn luân và lừa đảo chiếm đoạt tài sản, xảy ra tại ngôi nhà được tự xưng là Tịnh thất Bồng Lai
Cựu quan chức CIA: Mỹ chỉ viện trợ cho Ukraine 'đủ để chiến đấu'

Cựu quan chức CIA: Mỹ chỉ viện trợ cho Ukraine 'đủ để chiến đấu'

Thế giới

19:57:49 05/05/2025
Kể từ khi trở lại Nhà Trắng vào tháng 1, Tổng thống Trump đã thúc đẩy cả Moskva và Kiev tiến tới một lệnh ngừng bắn. Hồi tháng 3, Mỹ đã soạn thảo kế hoạch nới lỏng trừng phạt nếu Liên bang Nga tiến tới hòa bình,
Võ Hạ Trâm: Tiêu biểu ca sĩ phái thực lực, chồng Ấn cưng hết mực, tặng kim cương

Võ Hạ Trâm: Tiêu biểu ca sĩ phái thực lực, chồng Ấn cưng hết mực, tặng kim cương

Sao việt

19:48:26 05/05/2025
Ca sĩ Võ Hạ Trâm vừa có màn thể hiện đầy ấn tượng khi thể hiện ca khúc Viết tiếp câu chuyện hòa bình trong lễ diễu binh. Tiết mục này một lần gợi nhắc về một chặng đường hoạt động nghệ thuật bền bỉ cùng cuộc sống cá nhân đầy viên mãn củ...
Triệu Lộ Tư: Hát không hay nhưng tự tin có thừa!

Triệu Lộ Tư: Hát không hay nhưng tự tin có thừa!

Nhạc quốc tế

19:30:54 05/05/2025
Tại Hồ Lô Quả, Triệu Lộ tư biểu diễn loạt ca khúc tiếng Anh như You R, Look Yourself. Sân khấu của nữ diễn viên sinh năm 1998 lần nữa gây tranh luận.
Thời tiết lúc này không thể "nóng" bằng Jennie khoe ảnh bikini: 1 chi tiết độc quyền không ai có được

Thời tiết lúc này không thể "nóng" bằng Jennie khoe ảnh bikini: 1 chi tiết độc quyền không ai có được

Phong cách sao

19:28:59 05/05/2025
Trang Instagram hơn 87 triệu followers của IT-girl Jennie thường xuyên trở thành tâm điểm của MXH mỗi khen nữ idol đình đám cập nhật hình ảnh mới.
Làm vườn dưa 50m2 trên sân thượng, gia chủ ở TPHCM bội thu vài tạ trái mỗi mùa

Làm vườn dưa 50m2 trên sân thượng, gia chủ ở TPHCM bội thu vài tạ trái mỗi mùa

Sáng tạo

19:18:18 05/05/2025
Tận dụng sân thượng bỏ trống, chị Ngọc Ánh đầu tư làm vườn dưa rộng 50m2 với khoảng 100 gốc, đủ các loại dưa lưới, dưa hấu, dưa lê.