Lỗ hổng mới trên Android khiến dễ bị đánh cắp mật khẩu và dữ liệu

Lỗ hổng mới trên Android khiến dễ bị đánh cắp mật khẩu và dữ liệu

Thứ 2, 29/05/2017 | 17:13
0
Các nhà nghiên cứu đã phát hiện ra một lỗ hổng mới trên Android mà từ đó các hacker có thể chiếm quyền điều khiển thiết bị của bạn mà bạn không hề hay biết.

Theo  Independent, các thử nghiệm đã cho thấy lỗ hổng này tồn tại ở hầu hết các phiên bản Android, kể cả phiên bản 7.1.2 mới nhất của Nougat.

Các hacker có thể đánh lừa bạn ấn các nút mà bạn không nhìn thấy, đồng thời ghi lại toàn bộ hoạt động của bạn trên điện thoại và thu thập những thông tin nhạy cảm như mật khẩu, mã PIN, và bạn thậm chí còn không nhận ra điều đó.

Với tên gọi "Cloak and Dagger" (một cụm từ tiếng Anh chỉ sự mờ ám, thần bí), lỗ hổng sẽ lợi dụng hai quyền trên hệ điều hành Android là SYSTEM_ALERT_WINDOWS ("draw on top") và BIND_ACCESSIBILITY_SERVICE ("a11y"). Trong đó, quyền "draw on top" sẽ cho phép các ứng dụng hiển thị các nội dung của mình đè lên trên các ứng dụng khác lên trên màn hình.

Nhóm nghiên cứu đến từ UC Santa Barbara và Georgia Tech đã thử nghiệm bằng cách tạo các "lớp phủ màn hình" (overlay) với ngoại hình giống hệt với các ứng dụng nổi tiếng, khiến bạn không ngần ngại điền các thông tin cá nhân của mình vào.

Trong một trường hợp, họ tạo ra một lớp phủ trông giống hệt trường đăng nhập mật khẩu của ứng dụng Facebook. Nếu bạn không phát hiện ra nó, giống như đa số người dùng khác, bạn sẽ tự tay dâng thông tin cá nhân của mình cho các hacker.

Thủ thuật - Tiện ích - Lỗ hổng mới trên Android khiến dễ bị đánh cắp mật khẩu và dữ liệu

 Nếu không cẩn thận, bạn hoàn toàn có thể bị đánh lừa và tự tay trao thông tin của mình cho hacker (ảnh: The Independent)

Các nhà nghiên cứu cũng đã thử khai thác lỗ hổng này bằng cách tạo một lớp phủ vô hình và trao cho nó quyền "draw on top". Bằng cách đó, mọi thao tác bạn thực hiện trên điện thoại sẽ bị lưu lại.

Nhóm nghiên cứu cũng đã phát biểu về các thử nghiệm của mình: "Nếu ứng dụng độc hại được cài đặt từ Google Play Store, người dùng sẽ không được thông báo về các quyền của ứng dụng và họ cũng không cần phải trực tiếp cấp phép cho ứng dụng để cuộc tấn công đạt được mục đích. Thực tế, quyền "draw on top" được cấp một cách tự động."

"Tỉ lệ thành công của cuộc tấn công phụ thuộc vào khả năng "cải trang" cho ứng dụng, cũng vì thế mà khiến lỗ hổng này rất khó để có thể ngăn chặn. Nhiều ý kiến có thể cho rằng đây là một tính năng, và tính năng này hoạt động "đúng như dự định". Tuy nhiên, những thí nghiệm này cho thấy tính năng này có thể bị lạm dụng, và nguy cơ bùng phát các cuộc tấn công đánh cắp dữ liệu là hoàn toàn khả thi."

Để tự bảo vệ mình, bạn có thể kiểm tra lại các quyền đã được cấp cho ứng dụng "draw on top" và "a11y". Các nhà nghiên cứu Cloak and Dagger cũng đã biên soạn các chỉ dẫn để người dùng androi có thể làm theo.

 Các chỉ dẫn để người dùng Android có thể làm theo tại đây.

Google cũng đã có những phát biểu liên quan đến vụ việc này: "Chúng tôi đã ngay lập tức liên lạc với các nhà nghiên cứu, và như thường lệ, chúng tôi đánh giá rất cao những nỗ lực của họ để giúp người dùng được an toàn. Chúng tôi cũng đã cập nhật Google Play Protect - dịch vụ bảo mật có trên tất cả các thiết bị Android có Google Play - để phát hiện và ngăn chặn kịp thời việc cài đặt các ứng dụng độc hại. Trước khi nhận được báo cáo về sự việc, chúng tôi đã và đang xây dựng các hệ thống bảo mật mới cho Android O, điều sẽ tăng cường khả năng bảo vệ người dùng khỏi những vấn đề tương tự từ nay về sau".

Theo Vnreview

Cùng tác giả

Apple vừa úp mở về chip 7nm, Samsung đã lên kế hoạch cho chip 3nm tương lai

Thứ 2, 28/05/2018 | 12:00
Dường như các thông tin về việc Apple và đối tác TSMC đang sản xuất đồng loạt chip 7nm cho iPhone vừa được hé lộ thì đối thủ "truyền kiếp" của họ là Samsung cũng lập tức úp mở quy trình tiến tới sản xuất chip 3nm.

YouTube chuẩn bị tung phiên bản chat tiện lợi trên web

Thứ 6, 25/05/2018 | 13:27
Không cần thiết phải đổi qua một cửa sổ trình duyệt khác để chat với bạn bè khi đang xem YouTube, giờ đây, bạn đã có thể thực hiện cuộc trò chuyện ngay trên YouTube, cả bản mobile và bản PC.

Trong tương lai Face ID sẽ được quét bằng mạch máu

Thứ 5, 17/05/2018 | 10:40
Những hình ảnh mới đây về một bằng sáng chế của Apple cho thấy, họ đang phát triển một hệ thống Face ID cao cấp hơn khi có thể đọc được cấu trúc mạch máu trên cơ thể người.

Chán Face ID, Apple phát triển Touch ID dưới màn hình hiển thị?

Thứ 3, 15/05/2018 | 09:18
Theo một báo cáo mới của Hàn Quốc được công bố ngày hôm qua, Apple được cho là đang phát triển một máy quét vân tay giấu trong màn hình hiển thị.

Google đang thực hiện xác thực hai yếu tố dễ dàng hơn trên Android

Thứ 7, 12/05/2018 | 07:44
Google đang triển khai một bản nâng cấp nhỏ nhưng hữu ích cho Android Messages: Khả năng sao chép mã xác thực hai yếu tố bằng một lần nhấn, ngay từ thông báo.
Cùng chuyên mục

Người dùng Android cần xóa gấp 28 ứng dụng VPN này

Chủ nhật, 07/04/2024 | 11:52
Người dùng Android đang sử dụng VPN trên thiết bị của mình cần xóa gấp 28 ứng dụng VPN nếu đã cài đặt.

Quy định mới về an toàn trên xe hơi do Euro NCAP bổ sung

Thứ 2, 11/03/2024 | 08:54
Cơ quan đánh giá xe mới Euro NCAP của châu Âu dự kiến ban hành quy chuẩn mới.

Hệ điều hành Windows nào bị đánh giá “tệ nhất”?

Thứ 3, 05/03/2024 | 05:54
Windows ra mắt (năm 1985) đã dần thống trị thị trường PC và trở thành hệ điều hành phổ biến nhất.

Kinh nghiệm chọn RAM, ổ cứng để máy tính chạy nhanh hơn

Thứ 6, 01/03/2024 | 14:52
Sau một thời gian sử dụng, người dùng thường muốn nâng cấp PC để có tốc độ tốt hơn.

Đặc quyền chỉ dành cho iPhone 15 Series khiến chủ nhân iPhone 14 ghen tị

Thứ 4, 21/02/2024 | 08:52
Dòng iPhone 15 vừa được nâng cấp một trong những tính năng quan trọng, các dòng iPhone cũ hơn không được hưởng đặc ân này.
     
Nổi bật trong ngày

Lạng Sơn: Xử phạt hộ kinh doanh, tịch thu hàng hóa phụ tùng ô tô nhập lậu

Thứ 6, 19/04/2024 | 15:27
Ngày 19/4, Cục Quản lý thị trường Lạng Sơn cho biết, Đội Quản lý thị trường số 6 vừa xử phạt, tịch thu hàng hóa là phụ tùng ô tô nhập lậu trên địa bàn.

Giá vàng 19/4: Vàng trong nước biến động trái chiều

Thứ 6, 19/04/2024 | 09:57
Giá vàng thế giới đầu ngày tăng trở lại lên 2.377,7 USD/ounce trong khi 2 thương hiệu vàng trong nước biến động trái chiều.

2 lỗ hổng bảo mật trên các sản phẩm Microsoft đang bị hacker khai thác

Thứ 6, 19/04/2024 | 14:49
Cục An toàn thông tin đã có công văn về việc lỗ hổng an toàn thông tin ảnh hưởng cao và nghiêm trọng trong các sản phẩm Microsoft công bố tháng 4/2024.

Xuất khẩu cao su khởi sắc những tháng đầu năm

Thứ 6, 19/04/2024 | 07:00
Lũy kế 3 tháng đầu năm 2024, xuất khẩu cao su đạt 414,31 nghìn tấn, trị giá 607,35 triệu USD, tăng 8,5% về lượng và tăng 14,3% về trị giá so với cùng kỳ năm 2023.