Hacker có thể tiếp cận 1,7 triệu password và ảnh nude qua ứng dụng Android
Google Play có nhiều ứng dụng được tiếp thị cho các cặp đôi hoặc phụ huynh muốn theo dõi người thân yêu.
Trang Forbes cho biết, một số ứng dụng thường được dùng trong các mối quan hệ lạm dụng, và điện thoại của nạn nhân bị kẻ lạm dụng lấy để cài đặt ứng dụng mà không hay biết.
Một lượng lớn các ứng dụng chứa nhiều lỗ hổng cơ bản có thể cho phép bất cứ ai đăng nhập và theo dõi điện thoại có chạy phần mềm ứng dụng đó.
Ảnh: AFP/Getty Images
Ví dụ đáng lo ngại nhất là ứng dụng Couple Vow làm lộ 1,7 triệu mật khẩu của người dùng, hoàn toàn không được bảo mật và lộ dưới dạng văn bản thuần túy.
Video đang HOT
Bất cứ ai có quyền truy cập vào tài khoản sẽ có địa điểm, văn bản và dữ liệu cuộc gọi của người đang bị gián điệp. Toàn bộ nội dụng được gửi qua tính năng nhắn tin của ứng dụng.
Một lỗ hổng khác trên dữ liệu của ứng dụng này còn có nghĩa là tin tặc (may mắn thay, trong trường hợp này là người thân của nạn nhân) có thể truy cập toàn bộ dữ liệu của 1,7 triệu người dùng trong các nhóm thông tin. Một số trường hợp, dữ liệu còn bao gồm cả ảnh khỏa thân.
Lỗ hổng được các nhà nghiên cứu thuộc viện Fraunhofer về công nghệ thông tin bảo mật ở Đức phát hiện. Họ công bố phát hiện này tại hội nghị về tấn công mạng DEF CON diễn ra ở Las Vegas (Mỹ) cuối tuần trước.
Điểm yếu của Couple Vow rất sơ đẳng. Tất cả những gì các nhà nghiên cứu phải làm là yêu cầu dữ liệu từ máy chủ ứng dụng, sử dụng yêu cầu gọi là GET. Không cần đăng nhập tên người dùng hay mật khẩu. Tất cả thông tin đăng nhập của người dùng được để hoàn toàn không mã hóa, và bất cứ ai có kết nối internet đều có thể đọc.
“Bạn thậm chí không cần tấn công máy chủ. Một yêu cầu GET đã đủ để bạn mất toàn bộ dữ liệu vì không có bất kỳ hoạt động xác thực nào cả”, nhà nghiên cứu bảo mật Siegfried Rasthofer cho biết.
Một lỗ hổng khác trong ứng dụng cho phép các nhà nghiên cứu tiếp cận với hình ảnh, lấy ra 9 ảnh mỗi lần. Khi họ cố gắng xem xét liệu hình ảnh có bị khai thác bởi lỗ hổng hay không, họ tìm thấy các bức ảnh khác, trong đó có ảnh nude. Các nhà nghiên cứu thực tế không tải xuống hình ảnh nào, và chúng là các bức ảnh được lưu trữ trong trình duyệt.
Các nhà phát triển ứng dụng Couple Vow chưa trả lời yêu cầu bình luận. 18 ứng dụng theo dõi khác với tổng cộng hàng triệu người dùng cũng được Rasthofer cùng đồng nghiệp Stephan Huber và Steven Arzt xem xét hồi năm ngoái. Tất cả các điểm yếu đều có thể được dùng để truy cập tài khoản, bao gồm cả việc bỏ qua đăng nhập và liên lạc không được bảo vệ.
Các hãng phần mềm theo dõi tiêu dùng bị tấn công bởi nhiều tin tặc ít có chủ ý trong năm 2017. Đơn cử, FlexiSpy của Thái Lan và Retina-X của Mỹ bị tin tặc tấn công hồi năm ngoái.
Một số nhà phát triển ứng dụng đáp lại lời cảnh báo của ông Rasthofer, song nhiều ứng dụng khác vẫn còn online và dễ bị lạm dụng, trong đó có Couple Vow. Nhà nghiên cứu Rasthofer chỉ trích phản ứng của Google trước phát hiện của nhóm ông: “Việc liên lạc với Google không suôn sẻ. Họ chậm chạp và chúng tôi phải thúc giục họ. Có lẽ vì lỗ hổng này không ảnh hưởng trực tiếp đến Google”.
Theo Tri Thuc Tre
Android Messages: Nhắn tin từ trình duyệt chưa bao giờ đơn giản đến vậy
Mặc dù vậy, sản phẩm vẫn có giới hạn nhất định phụ thuộc vào việc ứng dụng Messages trên Android có được cập nhật hay không.
Thông tin về việc Google mở rộng dịch vụ Android Messages và thiết lập cổng giao tiếp trên web và trang web của nó đã xuất hiện được một thời gian nhưng giờ đây công ty mới chính thức công bố nền tảng mới này.
Android Messages sẽ được cập nhật từ phía máy chủ Google.
Android Messages cho web dường như hoạt động giống như với cổng web của WhatsApp, nơi người dùng có thể điều hướng đến trang web, sau đó quét mã QR bằng điện thoại của mình để thiết lập kết nối. Đáng buồn, tùy chọn trong ứng dụng để quét mã QR đó vẫn đang trong quá trình được triển khai cho người dùng.
Báo cáo cho biết, bản cập nhật cho ứng dụng Android là sự thay đổi phía máy chủ cho Google, vì vậy nếu thiết bị đang sử dụng phiên bản 3.3.043 của Android Messages sẽ được hưởng lợi. Không dừng lại ở đó, bạn cũng phải chờ Google bật công tắc cấp phép thiết bị của mình trước khi có thể sử dụng cổng nhắn tin trên web.
Android Messages 3.3.043 sẽ chứa tính năng cập nhật này.
Khi ở trong giao diện Android Messages, bạn sẽ có các tùy chọn cho chế độ tối, thông báo trong trình duyệt, biểu tượng cảm xúc, nhãn dán và thậm chí cả shortcut. Cổng thông tin web của Android Messages sẽ hoạt động trên tất cả các trình duyệt chính, bao gồm Chrome, Firefox, Edge, IE, Safari và Opera. Bạn có thể quyết định xem có muốn trình duyệt nhớ mình hay không nếu muốn tăng cường bảo mật.
Theo Danviet.vn
Hướng dẫn xóa ứng dụng Android "cứng đầu" bằng tay không Những ứng dụng "cứng đầu" trên Android cũng phải dừng hoạt động bằng cách này. Hầu hết các dòng smartphone Android hiện nay đều chạy hệ điều hành Android đã được hãng sản xuất tùy biến so với phiên bản Android gốc của Google. Tùy dòng smartphone và tùy hãng mà các ứng dụng mặc định có thể khác nhau, thậm chí việc...