Các thiết bị Android có thể bị xâm nhập nhờ lợi dụng công nghệ hàng chục năm tuổi này

Theo dõi VGT trên

Luôn có một chiếc smartphone mới xuất hiện trên thị trường với những tính năng cao cấp, khiến thiết bị của bạn trông như đã lỗi thời. Nhưng dù bao thế hệ điện thoại di động đã trôi qua, chúng vẫn dựa vào các thiết bị điện tử đã hàng chục năm tuổi.

Trên thực tế, công nghệ điện thoại đã cổ xưa từ thế kỷ 20 vẫn có thể được sử dụng để…thực hiện các cuộc tấn công vào rất nhiều những smartphone phổ biến của thế kỷ 21 này.

Nghe có vẻ khó hiểu ư? Hãy đọc tiếp nhé.

Một nhóm các nhà nghiên cứu đến từ Đại học Florida, Đại học Stony Brook và Samsung Research America đã phát hiện ra rằng, các câu lệnh Attention (AT), vốn xuất hiện từ những năm 1980, có thể được sử dụng để xâm nhập vào các thiết bị Android. Những trình điều khiển modem và đường dây điện thoại này ban đầu có chức năng ra lệnh cho điện thoại thực hiện quay số, hoặc kết thúc cuộc gọi, và một số hành động khác. Dần dần, các câu lệnh AT được mở rộng vào các giao thức hiện đại như nhắn tin SMS, 3G, và LTE, và thậm chí còn giúp tạo ra các câu lệnh tuỳ biến cho những hành động như khởi động camera, hay điều khiển màn hình cảm ứng trên một chiếc smartphone.

Các nhà nghiên cứu đã trình bày phát hiện của họ tại Hội thảo Bảo mật Usenix ở Baltimore trong tháng nay, và cho biết rằng các hãng sản xuất thường thiết lập các thiết bị để nhận lệnh AT trong quá trình thử nghiệm thực tế và các quá trình gỡ lỗi (debug). Tuy nhiên, một lượng lớn các smartphone phổ biến vẫn giữ lại các câu lệnh này, cho phép bất kỳ ai truy xuất thông qua cổng USB của thiết bị, sau khi đã hoàn tất giai đoạn thử nghiệm và chính thức đưa đến tay người dùng.

Kết quả là, một kẻ tấn công có thể thiết lập một trạm sạc chứa mã độc, hoặc phân phối các loại cáp sạc đã nhiễm độc, để khởi động các đợt tấn công chiếm quyền kiểm soát điện thoại, đánh cắp dữ liệu, và thậm chí là vượt qua các chế độ khoá bảo vệ màn hình.

Video đang HOT

“Bạn cắm một sợi cáp USB vào thiết bị, chúng tôi sẽ chạy một đoạn mã nhỏ để kích hoạt một tập tin cấu hình giao diện USB, cho phép thiết bị nhận các câu lệnh AT, và sau đó chúng tôi có thể gửi chúng và làm mọi thứ mình muốn” – Kevin Butler, một nhà nghiên cứu bảo mật nhúng tại Đại học Florida nói. “Các câu lệnh AT có thể được sử dụng một cách hợp pháp, nhưng chúng không được thiết kế cho việc sử dụng rộng rãi. Chúng tôi phát hiện ra 3.500 câu lệnh AT, và phần lớn chúng đều chưa được ghi lại ở bất kỳ đâu”.

Các thiết bị Android có thể bị xâm nhập nhờ lợi dụng công nghệ hàng chục năm tuổi này - Hình 1

Một số câu lệnh AT trên điện thoại

Ví dụ, một kẻ tấn công có thể gửi các câu lệnh với khả năng vượt qua màn hình khoá của điện thoại, và sau đó khởi động “các sự kiện chạm” trên màn hình, điều hướng đến bất kỳ đâu kẻ đó muốn trên điện thoại để truy xuất dữ liệu hoặc thay đổi các thiết lập.

Bởi các hãng sản xuất không công khai ghi chép lại các câu lệnh, các nhà nghiên cứu phải thực hiện kỹ thuật đảo ngược mã cơ bản đang chạy trên các smartphone khác nhau, sau đó thử nghiệm các câu lệnh họ tìm thấy để xem chúng thực sự làm gì. Nhóm nghiên cứu đã tìm hiểu 2.000 tập tin firmware Android từ 11 hãng phát triển , và sau đó thử nghiệm các cuộc tấn công được tuỳ biến cho phù hợp với 8 mẫu điện thoại Android từ 4 thương hiệu khác nhau.

Không phải mọi điện thoại Android đều ngay lập tức bị ảnh hưởng bởi cuộc tấn công. Nhưng một kẻ tấn công với một trạm sạc nhiễm mã độc và mang nó lắp đặt tại một sân bay bận rộn sẽ có khả năng cao có thể chiếm quyền kiểm soát của ít nhất vài chiếc điện thoại. Các nhà nghiên cứu còn chỉ ra rằng chế độ “chỉ sạc” của Android thông thường không bảo vệ được các thiết bị trước các cuộc tấn công bằng câu lệnh AT. Hàng rào bảo vệ này cũng không phải luôn được mặc định kích hoạt, nhưng ngay cả khi đã kích hoạt, nhóm nghiên cứu phát hiện ra rằng họ vẫn có thể gửi các câu lệnh AT dù Android đang hiển thị một pop-up bảo mật yêu cầu được cấp quyền truy xuất dành cho một trạm sạc nhiễm mã độc.

“Từ những gì chúng tôi thấy, các câu lệnh AT khác nhau sẽ đánh vào các lớp khác nhau của smartphone” – Butler nói – “Một số câu lệnh cổ điển sẽ đánh vào lớp giao diện radio, nơi có vi xử lý băng tần và nơi diễn ra các cuộc gọi. Nhưng các câu lệnh cho phép bạn thực hiện các hành động như chụp ảnh thực ra lại được diễn dịch bởi lớp Android, bởi bản thân hệ điều hành chứ không phải bởi điện thoại. Do đó, ngay cả khi giao diện được thiết kế cho các hoạt động thuộc loại gọi điện truyền thống, giao diện này lại được xây dựng để cho phép các chức năng mạnh mẽ hơn nhiều – như thay thế firmware trên điện thoại, hay khởi động các sự kiện màn hình cảm ứng”.

Bên cạnh phát hiện về các câu lệnh AT thông qua giao diện USB, các nhà nghiên cứu còn lưu ý rằng Bluetooth và các chuẩn kết nối khác đều hỗ trợ các lệnh AT. Có nghĩa là ngoài cổng USB, các lệnh AT còn có thể bị lợi dụng để tấn công thiết bị thông qua một loạt các phương thức khác.

“Tôi chắc chắn rằng trong vài năm tới, nhiều lỗ hổng mới sẽ xuất hiện thông qua loại hình tấn công này” – Alfonso Munoz, một nhà nghiên cứu bảo mật tại công ty phát triển phần mềm BBVA Next Technologies của Tây Ban Nha, đang nghiên cứu về sự nguy hiểm của các lệnh AT, cho biết – “Những ứng dụng mới dựa trên các lệnh AT vẫn chưa được phân tích đầy đủ xét từ quan điểm bảo mật”.

Samsung và LG đều đã tung ra các bản vá để ngắt truy xuất đến các lệnh AT thông qua USB, và Butler nói rằng nhóm nghiên cứu cũng đang liên hệ với một số các công ty khác để tung ra nhiều bản vá hơn nữa. Liệu một thiết bị có chấp nhận các lệnh AT hay không, và bằng cách nào, phụ thuộc vào các từng hãng sản xuất triển khai Android trên các thiết bị của họ, và đây không phải là điều Google có thể đơn phương giải quyết được. Nhưng Butler cảnh báo rằng ngay cả khi mọi hãng sản xuất đều đã tung ra các bản vá, vẫn sẽ có những vấn đề với việc phân phối chúng, bởi nhiều công ty chỉ hỗ trợ các thiết bị Android trong vài năm, và sự phân mảnh trong thế giới Android đồng nghĩa với việc nhiều điện thoại sẽ phải chờ rất lâu mới nhận được các bản vá (nếu có). Trong khi đó, các nghiên cứu về sự nguy hiểm của lệnh AT chỉ mới bắt đầu mà thôi.

“Chắc chắn sẽ có những thiết bị không nhận các lệnh đó” – Butler nói – “Nhưng sẽ rất khinh suất nếu khẳng định chúng không gặp nguy hiểm. Đây chỉ là đỉnh của một tảng băng trôi mà thôi”.

Theo genk

Kaspersky Lab: Khoảng 23.000 thiết bị mất tích mỗi tháng

Theo nghiên cứu người dùng của Kaspersky Lab, 18% cho biết các bức ảnh và video trong chuyến du lịch của họ là các dữ liệu quan trọng nhất trong các dữ liệu được lưu trên thiết bị, 28% cho rằng nếu các thiết bị đó bị trộm hoặc do họ làm mất thì những bức ảnh quý giá trong chuyến đi sẽ không bao giờ có thể lấy lại.

Kaspersky Lab: Khoảng 23.000 thiết bị mất tích mỗi tháng - Hình 1

Theo thống kê của Kaspersky Lab, tính năng Anti-Theft (chống trộm) của Kaspersky Internet Security dành cho các thiết bị Android được kích hoạt trung bình 1,5 lần mỗi phút, và trong một tháng có đến trung bình 23.000 thiết bị Android bị báo mất hoặc đánh cắp. Với hình ảnh du lịch được đánh giá là quan trọng nhất đối với người dùng, Kaspersky Lab cảnh báo mọi người chú ý đến các bức ảnh trong chuyến đi của họ một cách cẩn thận bằng cách bảo vệ các thiết bị mà họ dùng để chụp và lưu trữ ảnh xuyên suốt kỳ nghỉ một cách đúng đắn.

Một nghiên cứu khác từ Kaspersky Lab cho thấy có 4% người dùng trên thế giới đã làm mất hoặc để thiết bị bị đánh cắp, trong đó, hơn phân nửa là các thiết bị Android (57%), kế đến là laptop (29%) và iPhone (21%). Điều này thật đáng lo ngại cho người dùng khi cứ một thiết bị bị mất hoặc đánh cắp có thể tiêu tốn trung bình 485 đô la Mỹ để thay thế.

Kaspersky Lab: Khoảng 23.000 thiết bị mất tích mỗi tháng - Hình 2

Với các công cụ chống trộm đơn giản và hiệu quả sẵn có, người dùng hiện nay có thể bật chuông báo động trên các thiết bị khi bị mất, hoặc khóa và định vị thiết bị của mình từ xa, hay thậm chí là lấy một bản sao bí mật từ thủ phạm. Nhưng mặc cho những rủi ro và sự tiện lợi của các công cụ bảo mật, nghiên cứu của Kaspersky Lab cho thấy rằng chỉ có 22% người dùng hiện đang tận dụng các tính năng chống trộm để bảo vệ các thiết bị.

Tính năng chống trộm của Kaspersky Lab trong sản phẩm Kaspersky Internet Security dành cho Android ngăn không cho dữ liệu của người dùng bị truy cập nếu thiết bị của họ bị mất hoặc đánh cắp. Để làm được điều này, tính năng trên đã cho phép người dùng khóa và định vị thiết bị từ xa nếu bị mất, bật chuông báo động trên thiết bị ngay cả khi âm thanh đã chuyển sang chế độ im lặng.

Theo TriThucTre

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Hot: Song Joong Ki vừa lên chức bố lần 2!
19:52:23 20/11/2024
Bạn gái mới của Hồng Thanh bị check VAR lối sống "phông bạt", sáng công bố tình yêu chiều vội khoá trang cá nhân
17:24:20 20/11/2024
Quang Minh khoe cận nhóc tỳ mới chào đời, thừa nhận 1 điều khi có con ở tuổi 65
17:40:11 20/11/2024
Lương chồng 12 triệu/tháng mà ép vợ nghỉ việc, tôi đưa ra cuốn sổ tiết kiệm 2 tỷ và sổ đỏ nhà đất khiến anh xám ngoét mặt mày
19:06:23 20/11/2024
Hot nhất lúc này: Bạn gái Huỳnh Hiểu Minh rút khỏi MXH, tài tử bị hàng nghìn người tẩy chay sau cái cúi đầu 90 độ
17:32:16 20/11/2024
1 cặp sao hàng đầu vướng tin rạn nứt vì đàng gái phải lòng "bạn trai quốc dân hot 6000%" trong showbiz?
17:35:42 20/11/2024
"Ra trường, thi đỗ viên chức, về quê làm việc" thầy giáo điển trai cao 1m85 ở Quảng Ninh bỗng trở nên nổi tiếng
19:27:12 20/11/2024
Nữ MC mới tậu biệt thự để hưởng thụ: "Vẫn chưa có nghề nào ra đâu vào đâu cả"
18:56:53 20/11/2024

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Họa Mi nghẹn ngào tiết lộ mối thâm tình với cố nhạc sĩ Trịnh Công Sơn

Tv show

22:34:14 20/11/2024
Không chỉ tiết lộ về quãng thời gian gác lại đam mê ca hát, danh ca Họa Mi còn bật mí về mối quan hệ với nhạc sĩ Trịnh Công Sơn trong chương trình Người kể chuyện tình .

Tiết mục biểu diễn văn nghệ mừng 20/11 của học sinh lớp 1 khiến dân tình "ngả mũ": Quá nể các cô giáo rồi!

Netizen

22:31:03 20/11/2024
Được biết, tiết mục được cô giáo trong trường biên đạo và tập luyện cho các em. Nhiều người bình luận, những tiết mục như thế này không chỉ nhấn mạnh đến lòng yêu quê hương đất nước mà còn nâng cao ý thức công dân

Diễn viên Kiều Linh: Trấn Thành động viên khi tôi đổ vỡ hôn nhân

Sao việt

22:29:50 20/11/2024
Kiều Linh cảm kích vì Trấn Thành luôn nhớ đến mình khi có những dự án phù hợp. Thậm chí khi nữ diễn viên chia sẻ chuyện đời tư, đàn em cũng chủ động nhắn tin động viên.

Lộ bằng chứng về bữa tiệc hoang dã của Diddy

Sao âu mỹ

22:19:38 20/11/2024
Đoạn video ghi lại bữa tiệc sinh nhật do Sean Diddy Combs tổ chức cho người bạn Meek Mill vào tháng 4.2014 xuất hiện sau khi ông trùm nhạc hip hop tai tiếng này bị bắt vì tội buôn bán tình dục.

Mua được cá ngon, làm thành món này ai cũng tưởng là thịt, ăn "cuốn cả lưỡi" đến miếng cuối cùng

Ẩm thực

22:05:10 20/11/2024
Món cá tra áp chảo như thế này vừa mềm ngon, thơm nức, nhìn chẳng khác gì món thịt nướng BBQ trông vô cùng hấp dẫn.

Phong độ đáng báo động của Hojlund

Sao thể thao

21:51:32 20/11/2024
Rasmus Hojlund, tiền đạo trẻ của Manchester United, đang gây thất vọng lớn với chuỗi 11 trận liên tiếp không thể ghi bàn cho đội tuyển Đan Mạch.

Nữ ca sĩ hát hay nhảy đẹp bị gọi "thảm hoạ" vì 3 chữ khiến người nghe "khó chịu vô cùng"

Nhạc việt

21:27:20 20/11/2024
Giữa lúc Đỗ Phú Quí khiến dân tình thất vọng, thì sân khấu của Hoàng Mỹ An cũng chung cảnh ngộ chỉ vì 3 chữ nhầy nhầy nhầy .

BLACKPINK bị hạ bệ

Nhạc quốc tế

21:24:07 20/11/2024
Nhìn vào chuỗi kỷ lục của BTS, không thể phủ nhận nhóm chính là nhân tố đưa Kpop tiến xa hơn trên thị trường quốc tế. Nhưng - BLACKPINK cũng không hề kém cạnh.

Máy bay Nga chở hổ, gấu - quà đặc biệt từ Tổng thống Putin gửi Triều Tiên

Thế giới

21:12:19 20/11/2024
Đáng chú ý, Bộ Tài nguyên và Môi trường Nga còn đăng video với cảnh các chuồng chứa những con vật này được dỡ xuống khỏi máy bay của chính phủ và video khác về con sư tử trong "nhà mới" của nó tại Vườn thú Bình Nhưỡng .

Tốp học sinh đầu trần đi mô tô, cầm cờ 'diễu phố' gây bức xúc

Tin nổi bật

20:06:00 20/11/2024
Nhóm này đi từ 5 - 6 xe mô tô nhãn hiệu Honda Wave, Honda Vision... có xe chở ba người, xe đi 2 người, tất cả đều không đội mũ bảo hiểm , anh M.H.M. cho biết.

Tử hình đối tượng mang 25kg ma túy bơi qua sông biên giới về Long An

Pháp luật

20:01:04 20/11/2024
Đối tượng Trần Văn Mển vận chuyển trái phép chất ma túy qua biên giới ở Long An với khối lượng 25kg vừa bị toà tuyên phạt tử hình.