04/07/2018 17:37 GMT+7

Dữ liệu nhạy cảm đang bị rò rỉ từ hàng ngàn ứng dụng Android và iOS

ĐÌNH HẢI
ĐÌNH HẢI

TTO – Hàng triệu mật khẩu, địa điểm GPS, và thông báo tài chính của rất nhiều người dùng đang bị đe dọa – và bạn có thể nằm trong số họ.

Theo Mashable, các nhà nghiên cứu tại Appthority, công ty bảo mật điện thoại, đã quét và phân tích qua những ứng dụng Android và iOS trên điện thoại - đang sử dụng Firebase để lưu trữ thông tin người dùng.

Nếu bạn chưa biết, Firebase là nền tảng lưu trữ đám mây phổ biến dành cho ứng dụng điện thoại và web. Google đã mua lại Firebase vào năm 2014, nên một số lượng lớn lập trình viên Android giỏi nhất đang là người dùng của nền tảng này.

Dữ liệu nhạy cảm đang bị rò rỉ từ hàng ngàn ứng dụng Android và iOS - Ảnh 1.

Ảnh: Google.

Trong báo cáo, Appthority xem xét hơn 2.7 triệu ứng dụng điện thoại và phát hiện 27.227 ứng dụng Android cùng 1.275 ứng dụng iOS đang dùng dịch vụ lưu trữ của Firebase. 

Điều đáng nói là có 3.046 trong những ứng dụng đó (2.446 ứng dụng Android) lưu tập tin trên 2.271 hệ thống lưu trữ không bảo mật, bất cứ ai cũng dễ dàng truy cập vào.

Cụ thể dạng dữ liệu gì đang bị ‘phơi bày’ ra cho cả thế giới? Dường như các ứng dụng nói trên đã là lộ: 2.6 triệu ID và mật khẩu người dùng ở dạng tập tin văn bản, 25 triệu bản ghi địa điểm GPS, 50 ngàn thông báo tài chính được thực hiện trong ứng dụng, và hơn 4.5 triệu token người dùng trên mạng xã hội.

Ngoài ra còn phải kể đến 4 triệu thông tin bảo vệ sức khỏe (Protect Health Information – PHI), chứa các đoạn chat riêng tư và bản kê đơn thuốc.

Dữ liệu nhạy cảm đang bị rò rỉ từ hàng ngàn ứng dụng Android và iOS - Ảnh 2.

Hơn 50 ngàn thông báo/hóa đơn tài chính trong ứng dụng có thể đã bị lộ. Ảnh: Square.

Tổng cộng hơn 100 triệu bản ghi cá nhân với tổng dung lượng hơn 113 GB dữ liệu đã có khả năng bị truy cập từ bên ngoài. Người dùng đã tải những ứng dụng Android bị ảnh hưởng này hơn 620 triệu lần từ Google Play Store.

Dữ liệu cá nhân nói trên dễ dàng bị xâm nhập như thế nào? Theo báo cáo, hệ thống backend của Firebase vốn không được bảo vệ bởi tường lửa hay hệ thống xác thực nào cả.

Để truy cập vào các nội dung hớ hênh này, kẻ xấu chỉ cần thêm "/.json" và tên cơ sở lưu trữ trống vào phía sau đường link dẫn tới máy chủ, ví dụ như "https://’tên-ứng-dụng’.firebaseio.com/.json".

Nhóm nghiên cứu đã liên hệ với Google trước khi công bố sự việc. Họ cũng cung cấp cho công ty danh sách ứng dụng bảo mật kém, song song với việc liên hệ trực tiếp lập trình viên của chúng.

Mặc dù danh sách không được công bố chính thức, họ cho biết chúng chủ yếu nằm trong nhóm ứng dụng nhắn tin, sức khỏe, tài chính và du lịch. Những công ty hay lập trình viên của ứng dụng được nhắc đến đang có trụ sở trên khắp thế giới.

Sự cố này cùng vô số trường hợp khác tiếp tục cho thấy các công ty đang lưu giữ dữ liệu riêng tư, cá nhân của người vẫn còn phải xử lý nhiều vấn đề hơn.

Đại diện Google cho biết vào tháng 12 năm ngoái, họ đã gửi email thông báo đến các dự án có nền tảng bảo mật kém, và hướng dẫn họ thiết lập chế độ bảo mật. Việc dữ liệu dễ bị xâm nhập là do lập trình viên đã chủ ý tắt chế độ này. Firebase mặc định bật lớp bảo mật.

ĐÌNH HẢI

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Ngày càng nhiều thông tin sai, có nên tìm kiếm, hỏi AI?

Trong thời đại mà trí tuệ nhân tạo có thể trả lời mọi câu hỏi trong vài giây, nhiều người mặc định xem AI là nguồn kiến thức chính xác. Nhưng nếu thông tin đầu vào đã sai, AI liệu có thể tạo ra câu trả lời đúng?

Ngày càng nhiều thông tin sai, có nên tìm kiếm, hỏi AI?

Trong mắt thiết bị: Bạn là vân tay, khuôn mặt, một dãy mã số

Bạn là chính bạn, nhưng thiết bị chỉ tin điều đó khi vân tay, khuôn mặt hay mã số khớp hoàn hảo. Trong thế giới số, danh tính không còn là con người thật, mà là dữ liệu máy móc có chấp nhận hay không.

Trong mắt thiết bị: Bạn là vân tay, khuôn mặt, một dãy mã số

Google cùng Bộ Công an triển khai chiến dịch phòng, chống lừa đảo trực tuyến

Chiến dịch nhằm trang bị cho cộng đồng kiến thức hữu ích giúp nhận diện và tránh xa các hình thức lừa đảo trực tuyến tinh vi, củng cố nền tảng an toàn cần thiết cho người dân.

Google cùng Bộ Công an triển khai chiến dịch phòng, chống lừa đảo trực tuyến

Mỗi câu lệnh cho AI đều gây... ô nhiễm môi trường

Khi AI trở thành công cụ không thể thiếu trong cuộc sống hằng ngày, từ việc soạn email công việc đến viết hôn thú, điều quan trọng là chúng ta phải nhìn nhận và hiểu rõ những tác động sinh thái mà nó mang lại.

Mỗi câu lệnh cho AI đều gây... ô nhiễm môi trường

Sau hai ngày 'bay màu', loạt hội nhóm Facebook đã trở lại bình thường

Sau hai ngày 'chao đảo' vì sự cố kỹ thuật bị khóa và mất tên, hoạt động của các hội nhóm trên Facebook tại Việt Nam đã bình thường trở lại.

Sau hai ngày 'bay màu', loạt hội nhóm Facebook đã trở lại bình thường

Mỹ đề xuất cấm AI của Trung Quốc trong cơ quan liên bang

Nghị sĩ Mỹ đề xuất cấm AI do Trung Quốc phát triển trong cơ quan liên bang, thể hiện quyết tâm dẫn đầu cuộc đua AI toàn cầu.

Mỹ đề xuất cấm AI của Trung Quốc trong cơ quan liên bang
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar