Các thiết bị Android có thể bị xâm nhập nhờ lợi dụng công nghệ hàng chục năm tuổi này

Theo dõi VGT trên

Luôn có một chiếc smartphone mới xuất hiện trên thị trường với những tính năng cao cấp, khiến thiết bị của bạn trông như đã lỗi thời. Nhưng dù bao thế hệ điện thoại di động đã trôi qua, chúng vẫn dựa vào các thiết bị điện tử đã hàng chục năm tuổi.

Trên thực tế, công nghệ điện thoại đã cổ xưa từ thế kỷ 20 vẫn có thể được sử dụng để…thực hiện các cuộc tấn công vào rất nhiều những smartphone phổ biến của thế kỷ 21 này.

Nghe có vẻ khó hiểu ư? Hãy đọc tiếp nhé.

Một nhóm các nhà nghiên cứu đến từ Đại học Florida, Đại học Stony Brook và Samsung Research America đã phát hiện ra rằng, các câu lệnh Attention (AT), vốn xuất hiện từ những năm 1980, có thể được sử dụng để xâm nhập vào các thiết bị Android. Những trình điều khiển modem và đường dây điện thoại này ban đầu có chức năng ra lệnh cho điện thoại thực hiện quay số, hoặc kết thúc cuộc gọi, và một số hành động khác. Dần dần, các câu lệnh AT được mở rộng vào các giao thức hiện đại như nhắn tin SMS, 3G, và LTE, và thậm chí còn giúp tạo ra các câu lệnh tuỳ biến cho những hành động như khởi động camera, hay điều khiển màn hình cảm ứng trên một chiếc smartphone.

Các nhà nghiên cứu đã trình bày phát hiện của họ tại Hội thảo Bảo mật Usenix ở Baltimore trong tháng nay, và cho biết rằng các hãng sản xuất thường thiết lập các thiết bị để nhận lệnh AT trong quá trình thử nghiệm thực tế và các quá trình gỡ lỗi (debug). Tuy nhiên, một lượng lớn các smartphone phổ biến vẫn giữ lại các câu lệnh này, cho phép bất kỳ ai truy xuất thông qua cổng USB của thiết bị, sau khi đã hoàn tất giai đoạn thử nghiệm và chính thức đưa đến tay người dùng.

Kết quả là, một kẻ tấn công có thể thiết lập một trạm sạc chứa mã độc, hoặc phân phối các loại cáp sạc đã nhiễm độc, để khởi động các đợt tấn công chiếm quyền kiểm soát điện thoại, đánh cắp dữ liệu, và thậm chí là vượt qua các chế độ khoá bảo vệ màn hình.

Video đang HOT

“Bạn cắm một sợi cáp USB vào thiết bị, chúng tôi sẽ chạy một đoạn mã nhỏ để kích hoạt một tập tin cấu hình giao diện USB, cho phép thiết bị nhận các câu lệnh AT, và sau đó chúng tôi có thể gửi chúng và làm mọi thứ mình muốn” – Kevin Butler, một nhà nghiên cứu bảo mật nhúng tại Đại học Florida nói. “Các câu lệnh AT có thể được sử dụng một cách hợp pháp, nhưng chúng không được thiết kế cho việc sử dụng rộng rãi. Chúng tôi phát hiện ra 3.500 câu lệnh AT, và phần lớn chúng đều chưa được ghi lại ở bất kỳ đâu”.

Các thiết bị Android có thể bị xâm nhập nhờ lợi dụng công nghệ hàng chục năm tuổi này - Hình 1

Một số câu lệnh AT trên điện thoại

Ví dụ, một kẻ tấn công có thể gửi các câu lệnh với khả năng vượt qua màn hình khoá của điện thoại, và sau đó khởi động “các sự kiện chạm” trên màn hình, điều hướng đến bất kỳ đâu kẻ đó muốn trên điện thoại để truy xuất dữ liệu hoặc thay đổi các thiết lập.

Bởi các hãng sản xuất không công khai ghi chép lại các câu lệnh, các nhà nghiên cứu phải thực hiện kỹ thuật đảo ngược mã cơ bản đang chạy trên các smartphone khác nhau, sau đó thử nghiệm các câu lệnh họ tìm thấy để xem chúng thực sự làm gì. Nhóm nghiên cứu đã tìm hiểu 2.000 tập tin firmware Android từ 11 hãng phát triển , và sau đó thử nghiệm các cuộc tấn công được tuỳ biến cho phù hợp với 8 mẫu điện thoại Android từ 4 thương hiệu khác nhau.

Không phải mọi điện thoại Android đều ngay lập tức bị ảnh hưởng bởi cuộc tấn công. Nhưng một kẻ tấn công với một trạm sạc nhiễm mã độc và mang nó lắp đặt tại một sân bay bận rộn sẽ có khả năng cao có thể chiếm quyền kiểm soát của ít nhất vài chiếc điện thoại. Các nhà nghiên cứu còn chỉ ra rằng chế độ “chỉ sạc” của Android thông thường không bảo vệ được các thiết bị trước các cuộc tấn công bằng câu lệnh AT. Hàng rào bảo vệ này cũng không phải luôn được mặc định kích hoạt, nhưng ngay cả khi đã kích hoạt, nhóm nghiên cứu phát hiện ra rằng họ vẫn có thể gửi các câu lệnh AT dù Android đang hiển thị một pop-up bảo mật yêu cầu được cấp quyền truy xuất dành cho một trạm sạc nhiễm mã độc.

“Từ những gì chúng tôi thấy, các câu lệnh AT khác nhau sẽ đánh vào các lớp khác nhau của smartphone” – Butler nói – “Một số câu lệnh cổ điển sẽ đánh vào lớp giao diện radio, nơi có vi xử lý băng tần và nơi diễn ra các cuộc gọi. Nhưng các câu lệnh cho phép bạn thực hiện các hành động như chụp ảnh thực ra lại được diễn dịch bởi lớp Android, bởi bản thân hệ điều hành chứ không phải bởi điện thoại. Do đó, ngay cả khi giao diện được thiết kế cho các hoạt động thuộc loại gọi điện truyền thống, giao diện này lại được xây dựng để cho phép các chức năng mạnh mẽ hơn nhiều – như thay thế firmware trên điện thoại, hay khởi động các sự kiện màn hình cảm ứng”.

Bên cạnh phát hiện về các câu lệnh AT thông qua giao diện USB, các nhà nghiên cứu còn lưu ý rằng Bluetooth và các chuẩn kết nối khác đều hỗ trợ các lệnh AT. Có nghĩa là ngoài cổng USB, các lệnh AT còn có thể bị lợi dụng để tấn công thiết bị thông qua một loạt các phương thức khác.

“Tôi chắc chắn rằng trong vài năm tới, nhiều lỗ hổng mới sẽ xuất hiện thông qua loại hình tấn công này” – Alfonso Munoz, một nhà nghiên cứu bảo mật tại công ty phát triển phần mềm BBVA Next Technologies của Tây Ban Nha, đang nghiên cứu về sự nguy hiểm của các lệnh AT, cho biết – “Những ứng dụng mới dựa trên các lệnh AT vẫn chưa được phân tích đầy đủ xét từ quan điểm bảo mật”.

Samsung và LG đều đã tung ra các bản vá để ngắt truy xuất đến các lệnh AT thông qua USB, và Butler nói rằng nhóm nghiên cứu cũng đang liên hệ với một số các công ty khác để tung ra nhiều bản vá hơn nữa. Liệu một thiết bị có chấp nhận các lệnh AT hay không, và bằng cách nào, phụ thuộc vào các từng hãng sản xuất triển khai Android trên các thiết bị của họ, và đây không phải là điều Google có thể đơn phương giải quyết được. Nhưng Butler cảnh báo rằng ngay cả khi mọi hãng sản xuất đều đã tung ra các bản vá, vẫn sẽ có những vấn đề với việc phân phối chúng, bởi nhiều công ty chỉ hỗ trợ các thiết bị Android trong vài năm, và sự phân mảnh trong thế giới Android đồng nghĩa với việc nhiều điện thoại sẽ phải chờ rất lâu mới nhận được các bản vá (nếu có). Trong khi đó, các nghiên cứu về sự nguy hiểm của lệnh AT chỉ mới bắt đầu mà thôi.

“Chắc chắn sẽ có những thiết bị không nhận các lệnh đó” – Butler nói – “Nhưng sẽ rất khinh suất nếu khẳng định chúng không gặp nguy hiểm. Đây chỉ là đỉnh của một tảng băng trôi mà thôi”.

Theo genk

Kaspersky Lab: Khoảng 23.000 thiết bị mất tích mỗi tháng

Theo nghiên cứu người dùng của Kaspersky Lab, 18% cho biết các bức ảnh và video trong chuyến du lịch của họ là các dữ liệu quan trọng nhất trong các dữ liệu được lưu trên thiết bị, 28% cho rằng nếu các thiết bị đó bị trộm hoặc do họ làm mất thì những bức ảnh quý giá trong chuyến đi sẽ không bao giờ có thể lấy lại.

Kaspersky Lab: Khoảng 23.000 thiết bị mất tích mỗi tháng - Hình 1

Theo thống kê của Kaspersky Lab, tính năng Anti-Theft (chống trộm) của Kaspersky Internet Security dành cho các thiết bị Android được kích hoạt trung bình 1,5 lần mỗi phút, và trong một tháng có đến trung bình 23.000 thiết bị Android bị báo mất hoặc đánh cắp. Với hình ảnh du lịch được đánh giá là quan trọng nhất đối với người dùng, Kaspersky Lab cảnh báo mọi người chú ý đến các bức ảnh trong chuyến đi của họ một cách cẩn thận bằng cách bảo vệ các thiết bị mà họ dùng để chụp và lưu trữ ảnh xuyên suốt kỳ nghỉ một cách đúng đắn.

Một nghiên cứu khác từ Kaspersky Lab cho thấy có 4% người dùng trên thế giới đã làm mất hoặc để thiết bị bị đánh cắp, trong đó, hơn phân nửa là các thiết bị Android (57%), kế đến là laptop (29%) và iPhone (21%). Điều này thật đáng lo ngại cho người dùng khi cứ một thiết bị bị mất hoặc đánh cắp có thể tiêu tốn trung bình 485 đô la Mỹ để thay thế.

Kaspersky Lab: Khoảng 23.000 thiết bị mất tích mỗi tháng - Hình 2

Với các công cụ chống trộm đơn giản và hiệu quả sẵn có, người dùng hiện nay có thể bật chuông báo động trên các thiết bị khi bị mất, hoặc khóa và định vị thiết bị của mình từ xa, hay thậm chí là lấy một bản sao bí mật từ thủ phạm. Nhưng mặc cho những rủi ro và sự tiện lợi của các công cụ bảo mật, nghiên cứu của Kaspersky Lab cho thấy rằng chỉ có 22% người dùng hiện đang tận dụng các tính năng chống trộm để bảo vệ các thiết bị.

Tính năng chống trộm của Kaspersky Lab trong sản phẩm Kaspersky Internet Security dành cho Android ngăn không cho dữ liệu của người dùng bị truy cập nếu thiết bị của họ bị mất hoặc đánh cắp. Để làm được điều này, tính năng trên đã cho phép người dùng khóa và định vị thiết bị từ xa nếu bị mất, bật chuông báo động trên thiết bị ngay cả khi âm thanh đã chuyển sang chế độ im lặng.

Theo TriThucTre

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Thanh niên 21 tuổi bị đồng hương sát hại ở TPHCMThanh niên 21 tuổi bị đồng hương sát hại ở TPHCM
11:57:46 21/12/2024
CĂNG: Phan Đạt tung clip 47 phút đáp trả Phương Lan, 1 chi tiết dấy lên tranh cãi dữ dộiCĂNG: Phan Đạt tung clip 47 phút đáp trả Phương Lan, 1 chi tiết dấy lên tranh cãi dữ dội
13:25:49 21/12/2024
Hà Nội: 2 người tử vong, 14 người nhập viện sau bữa tiệcHà Nội: 2 người tử vong, 14 người nhập viện sau bữa tiệc
12:44:17 21/12/2024
Nữ ca sĩ giảm 10kg vì Chị Đẹp Đạp Gió, nhìn chi tiết này hiểu lý do là sao hạng A suốt 3 thập kỷNữ ca sĩ giảm 10kg vì Chị Đẹp Đạp Gió, nhìn chi tiết này hiểu lý do là sao hạng A suốt 3 thập kỷ
11:23:32 21/12/2024
Nụ hôn hơn 1 phút của tổng tài không cứu nổi rating đi xuống của When the Phone RingsNụ hôn hơn 1 phút của tổng tài không cứu nổi rating đi xuống của When the Phone Rings
13:13:07 21/12/2024
Diễn viên Việt kết hôn lần thứ 5 với bạn trai kém 20 tuổi?Diễn viên Việt kết hôn lần thứ 5 với bạn trai kém 20 tuổi?
11:19:16 21/12/2024
4 món đồ nhà bếp có tỉ lệ lừa gạt là 100%, tôi hối hận vì đã mua chúng4 món đồ nhà bếp có tỉ lệ lừa gạt là 100%, tôi hối hận vì đã mua chúng
11:09:13 21/12/2024
Clip sốc: Sao nữ hạng A bị tình trẻ chặn đường đe dọa sau vụ tung ghi âm nhạy cảm, hành vi điên cuồng gây khiếp sợClip sốc: Sao nữ hạng A bị tình trẻ chặn đường đe dọa sau vụ tung ghi âm nhạy cảm, hành vi điên cuồng gây khiếp sợ
14:25:41 21/12/2024

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Nữ nghệ sĩ Việt nổi tiếng tiết lộ quan hệ giữa chồng và con riêng: "Không ai đeo mặt nạ được 5 năm"

Nữ nghệ sĩ Việt nổi tiếng tiết lộ quan hệ giữa chồng và con riêng: "Không ai đeo mặt nạ được 5 năm"

Sao việt

15:59:14 21/12/2024
Mối quan hệ giữa chồng và con riêng, giữa chồng và gia nhà nội của con riêng nữ nghệ sĩ khiến mọi người ngỡ ngàng.
Công an tỉnh Bình Dương "đánh mạnh" tội phạm dịp cuối năm

Công an tỉnh Bình Dương "đánh mạnh" tội phạm dịp cuối năm

Pháp luật

15:54:59 21/12/2024
Công an tỉnh Bình Dương đồng loạt tăng cường tuần tra, kiểm soát 24/24 giờ, tập trung quyết liệt truy xét nhanh các vụ án, góp phần giữ vững ổn định ANTT...
Cảnh một cô bé đầu tóc bù xù, quần áo xộc xệch đứng trước cổng trường lúc 8h sáng khiến cả cõi mạng phì cười

Cảnh một cô bé đầu tóc bù xù, quần áo xộc xệch đứng trước cổng trường lúc 8h sáng khiến cả cõi mạng phì cười

Netizen

15:04:05 21/12/2024
Mỗi sáng, khi đồng hồ báo thức vừa kêu, cũng là lúc hàng triệu phụ huynh trên khắp thế giới bước vào một cuộc chiến không cân sức mang tên: Đưa con đi học.
Lộ bằng chứng bóc trần BTS gian lận?

Lộ bằng chứng bóc trần BTS gian lận?

Nhạc quốc tế

15:01:51 21/12/2024
Mới đây, trên các diễn đàn Kpop tại Hàn Quốc lan truyền trở lại một đoạn chụp email yêu cầu quyết toán thuế và tin nhắn được cho là liên quan đến cáo buộc gian lận nhạc số của BTS năm 2017.
IU tiết lộ những dự án hấp dẫn trong năm mới

IU tiết lộ những dự án hấp dẫn trong năm mới

Sao châu á

14:58:16 21/12/2024
Trong cuộc phỏng vấn gần đây với Billboard nữ ca sĩ đã nói về bộ phim sắp ra mắt năm 2025 và những dự án âm nhạc mà cô tâm đắc.
Nội thất cơ bản ở chung cư gồm những gì?

Nội thất cơ bản ở chung cư gồm những gì?

Sáng tạo

14:55:17 21/12/2024
Nội thất cơ bản là cụm từ quen thuộc với những khách hàng chuẩn bị nhận bàn giao căn hộ chung cư, vậy nội thất cơ bản ở chung cư bao gồm những gì?
Hiện tượng mạng đổi đời sau 1 đêm vừa livestream vừa hát, bất ngờ ở ẩn khi đang gây sốt khắp MXH hiện tại ra sao?

Hiện tượng mạng đổi đời sau 1 đêm vừa livestream vừa hát, bất ngờ ở ẩn khi đang gây sốt khắp MXH hiện tại ra sao?

Nhạc việt

14:54:26 21/12/2024
Danh tiếng đi kèm thị phi, ồn ào đời tư trong khoảng thời gian hoạt động năng nổ đã ít nhiều ảnh hưởng đến tên tuổi của anh chàng.
Mỹ Linh đang thắng thế tại "Chị đẹp đạp gió 2024"?

Mỹ Linh đang thắng thế tại "Chị đẹp đạp gió 2024"?

Tv show

14:13:31 21/12/2024
Trải qua 3 công diễn, Mỹ Linh đang chiếm ưu thế khi chiến thắng cả 3 công diễn và giành được 4 bông hoa đạp gió (tên gọi của vị trí ra mắt nhóm nhạc năm nay).
Mỹ nam cứ đóng phim với ai là người đó bị phong sát, đẹp như tượng tạc nhưng xui xẻo không ai bằng

Mỹ nam cứ đóng phim với ai là người đó bị phong sát, đẹp như tượng tạc nhưng xui xẻo không ai bằng

Hậu trường phim

13:18:47 21/12/2024
Sự nghiệp của nam diễn viên hầu như không còn tác phẩm nào vì bạn diễn đã bị cấm hoạt động nghệ thuật, phim bị gỡ bỏ.
Măng tô là kiểu áo khoác 'cân đẹp' mọi vóc dáng

Măng tô là kiểu áo khoác 'cân đẹp' mọi vóc dáng

Thời trang

12:57:26 21/12/2024
Áo khoác măng tô không chỉ là lựa chọn lý tưởng cho mùa lạnh mà còn là điểm nhấn hoàn hảo, mang đến vẻ ngoài sang trọng và đẳng cấp cho người mặc. Phom dáng tối giản được nâng tầm bởi sự tinh tế trong từng đường cắt may.
5 công thức ủ tóc dễ thực hiện tại nhà

5 công thức ủ tóc dễ thực hiện tại nhà

Làm đẹp

12:55:41 21/12/2024
Protein có trong sữa chua giúp sợi tóc chắc khỏe, ngăn ngừa chẻ ngọn và hư tổn. Trong khi đó, acid lactic cũng giúp dưỡng ẩm cho tóc và khi gội sẽ giúp loại bỏ các tế bào chết.