12/07/2013 19:48 GMT+7

Android có thêm lỗi bảo mật nguy hiểm

PHONG VÂN
PHONG VÂN

TTO - Một lỗi thứ hai trong hệ điều hành Android có thể bị khai thác điều chỉnh các ứng dụng Android mà không phá vỡ chứng thực số đã được cấp của chúng.

* Người dùng cảnh giác khi cài đặt ứng dụng từ các nguồn khác Google Play

Phóng to
Android đang có những lỗi bảo mật rất nguy hiểm, ảnh hưởng lớn đến dữ liệu và an toàn thông tin người dùng thiết bị sử dụng hệ điều hành này - Ảnh minh họa: TechHive

Lỗi được một chuyên viên nghiên cứu bảo mật người Trung Quốc đăng tải trên mạng Sina. Lỗi khác biệt với được giới bảo mật khám phá trong tuần trước bởi Bluebox Security, dù cả hai đều có thể bị tin tặc khai thác chèn mã độc vào tập tin ứng dụng Android đóng gói (APK) mà không phá vỡ chứng thực số của các ứng dụng này.

Điều này có nghĩa tội phạm mạng có thể đánh lừa người dùng cài đặt những bản cập nhật giả mạo cho các ứng dụng đã được cài đặt trên thiết bị Android. Tùy thuộc vào quyền hạn được cấp cho mỗi ứng dụng, tội phạm mạng có thể tiếp cận tất cả những dữ liệu riêng tư, nhạy cảm lưu trữ bởi những ứng dụng đó. Trường hợp những ứng dụng hệ thống là đích nhắm, như các ứng dụng cài sẵn theo nhà sản xuất thiết bị, mã độc sẽ ẩn mình trong bản cập nhật để tung hoành với những quyền hạn cao nhất.

Chuyên viên phân tích bảo mật trên môi trường di động Pau Olivia Fora cho biết đây là một dạng thức khác với lỗi trước đó nhưng có cùng mục đích tấn công.

Theo Pau, lỗi bảo mật mới cho phép các tin tặc chèn mã độc vào tập tin APK (tập tin cài đặt ứng dụng Android), và "qua mặt" được tiến trình chứng thực chữ ký số. Các tập tin có thể được hiệu chỉnh mang tên classes.dex, tuy nhiên, có một giới hạn khi triển khai cuộc tấn công, dung lượng tập tin mục tiêu cần nhỏ hơn 64KB. Ngoài ra, các tập tin APK đã bị chỉnh sửa có thể quét được, nhưng phương thức quét cho các ứng dụng này khác biệt với lỗi đã được công bố trong tuần trước.

Chi tiết kỹ thuật để có thể thực hiện các cuộc tấn công dựa trên lỗi đang được giữ kín, nhằm tạo điều kiện cho các nhà sản xuất thiết bị dùng Android có đủ thời gian để phát hành cập nhật firmware chứa bản vá lỗi.

Hiện tại, Google từ chối bình luận với thông tin công bố mới này.

Nguy cơ từ việc chèn mã độc vào tập tin APK một cách "hợp lệ" này rất nguy hiểm, phạm vi ảnh hưởng lớn, vì tội phạm mạng có thể trục lợi qua việc chèn mã độc vào các game, ứng dụng phổ biến...để thực hiện các hành vi xấu mà người dùng không hề hay biết.

Đáng lo ngại hơn, nhiều thiết bị ra mắt các năm trước theo vòng đời sản phẩm sẽ không còn nhận được sự hỗ trợ từ nhà sản xuất. Bản cập nhật vá lỗi sẽ không đến được người dùng. Nhiều đề xuất đưa các chức năng quét vào ngay trong chợ ứng dụng Google Play để chặn cửa đầu tiên. Người dùng được khuyến cáo không tải hay cài đặt tập tin APK từ các nguồn không đáng tin cậy.

Google tuyên bố đã phát hành bản vá khắc phục lỗi "MasterKey" trong tuần qua đến các nhà sản xuất thiết bị Android. Samsung hiện là nhà sản xuất đầu tiên nhanh tay triển khai bản vá đến một số thiết bị Android của mình. CyanogenMod cũng đã cập nhật chống khai thác lỗi này.

Người phát ngôn của Google Gina Scigliano cho biết, chợ ứng dụng Google Play đã cập nhật chức năng quét lỗi "MasterKey" cho các ứng dụng và bản cập nhật của ứng dụng có trên Google Play. Nếu ứng dụng bị hiệu chỉnh hay chèn mã độc, chúng sẽ bị ngăn lại ở trước cửa. Do đó, người dùng nên tải trực tiếp từ Google Play thay vì từ các nguồn không chính thống khác.

PHONG VÂN

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Firefox phát triển dịch vụ thông báo vi phạm cho các trình duyệt web

TTO - Firefox, trình duyệt Internet được phát triển và duy trì bởi Mozilla, sẽ sớm có khả năng cảnh báo người dùng Internet nếu trang web họ đang xem bị tấn công trong quá khứ và cung cấp thông tin cho mọi người biết về những vụ rò rỉ dữ liệu.

Firefox phát triển dịch vụ thông báo vi phạm cho các trình duyệt web

Việt Nam đứng thứ 2 thế giới về tỉ lệ người dùng bị tấn công qua thiết bị lưu trữ

TTO - Theo công bố mới nhất của hãng bảo mật Kaspersky Lab, Việt Nam có tỉ lệ người dùng bị tấn công qua thiết bị lưu trữ đứng thứ hai thế giới trong quý 3 vừa qua.

Việt Nam đứng thứ 2 thế giới về tỉ lệ người dùng bị tấn công qua thiết bị lưu trữ

Bạn có biết mỗi phím tắt đều bị ghi lại bởi hơn 480 trang web

TTO - Các nhà nghiên cứu thuộc Đại học Princeton đã phát hiện ra rằng hơn 480 trang web phổ biến trên toàn cầu đã theo dõi mọi cú nhấn phím của người dùng và gửi dữ liệu đến các máy chủ của bên thứ ba.

Bạn có biết mỗi phím tắt đều bị ghi lại bởi hơn 480 trang web

Google liên tục theo dõi vị trí bạn ngay cả khi không được cho phép

TTO – Dù điện thoại bạn đã tắt tính năng chia sẻ địa điểm, khởi động lại thiết lập mặc định, hay lấy thẻ sim ra thì địa điểm của bạn vẫn được gửi đến Google.

Google liên tục theo dõi vị trí bạn ngay cả khi không được cho phép

Backdoor ẩn trên điện thoại OnePlus cho phép truy cập vào thiết bị

TTO - Các nhà nghiên cứu an ninh mạng đã phát hiện ra một backdoor ẩn trên điện thoại OnePlus mà hacker có thể khai thác để truy cập vào thiết bị của người dùng. Dù cho người dùng có cài đặt bảo vệ bằng mật khẩu thì backdoor này vẫn cho phép hacker dễ dàng bẻ khóa mật khẩu.

Backdoor ẩn trên điện thoại OnePlus cho phép truy cập vào thiết bị

An toàn của trẻ em bị đồ chơi thông minh đe dọa

TTO – Lỗi bảo mật cho phép người lạ có thể nói chuyện với con của bạn thông qua một số đồ chơi này.

An toàn của trẻ em bị đồ chơi thông minh đe dọa
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar