04/11/2015 14:01 GMT+7

​“Cửa hậu” Baidu đe dọa 100 triệu người dùng Android

ĐỨC THIỆN
ĐỨC THIỆN

TTO - Một bộ công cụ phát triển phần mềm (SDK) của Baidu (cỗ máy tìm kiếm của Trung Quốc, tương tự Googe) chứa lỗ hổng bảo mật khiến khoảng 100 triệu người dùng Android có nguy cơ bị tấn công từ xa.

100 triệu người dùng Android có nguy cơ bị tấn công - Ảnh: The Hacker News

Các chuyên gia nghiên cứu bảo mật của Công ty TrendMicro vừa phát hiện một lỗ hổng có tên Whomhole trong bộ SDK Moplus của Baidu.

Lỗ hổng này cho phép kẻ tấn công có thể tạo ra một kết nối không an toàn và không xác thực trên thiết bị. Kết nối này hoạt động ngầm nên người dùng không thể nhận biết được.

Từ kết nối này, kẻ tấn công có thể từ xa ra lệnh cho điện thoại Android thực hiện: gửi tin nhắn SMS, gọi điện, lấy thông tin chi tiết về điện thoại, tạo thêm liên lạc mới, lấy danh sách ứng dụng hiện có; tải các tập tin xuống thiết bị, tải tập tin từ thiết bị lên mạng, cài đặt ứng dụng âm thầm, lấy thông tin vị trí điện thoại, và nhiều chức năng khác… giống như chính chủ nhân của thiết bị đang thực hiện.

Bộ SDK Moplus này đã được tích hợp vào hơn 14.000 ứng dụng cho hệ điều hành Android, trong đó có khoảng 4.000 ứng dụng của Baidu.

Tuy nhiên các chuyên gia ước tính có khoảng 100 triệu người dùng đang sử dụng hoặc đã cài đặt các ứng dụng trên. Đồng nghĩa với việc 100 triệu người dùng này đang có nguy cơ bị tấn công bất kỳ lúc nào.

Các chuyên gia bảo mật đánh giá lỗ hổng của Moplus nghiêm trọng hơn nhiều so với lỗ hổng từng được phát hiện hồi đầu năm trong thư viện Stagefright của Android.

Cụ thể, để khai thác lỗ hổng Stagefright, kẻ tấn công phải gửi tin nhắn đa phương tiện độc hại đến số điện thoại của người dùng để lừa họ truy cập vào các đường dẫn độc hại. Trong khi với Moplus, kẻ tấn công chỉ đơn giản là quét toàn bộ mạng điện thoại để tìm địa chỉ IP có cổng kết nối của Moplus.

Sau khi nhận được cảnh báo từ các chuyên gia an ninh mạng, Baidu đã đưa ra một phiên bản mới của bộ SDK Moplus với một số câu lệnh đã được gỡ bỏ.

Tuy nhiên, các chuyên gia cho biết một số tính năng trên SDK vẫn có thể bị tội phạm mạng lợi dụng để tấn công người dùng. Baidu sau đó hứa “vấn đề” sẽ được gỡ bỏ trong phiên bản tiếp theo trên các ứng dụng của hãng.

ĐỨC THIỆN

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Website 'biết tất' thông tin thiết bị bạn dùng, có đáng lo?

Chỉ cần truy cập, web đã biết bạn đang dùng thiết bị gì: máy tính hay điện thoại. Bằng cách nào mà nó biết điều đó?

Website 'biết tất' thông tin thiết bị bạn dùng, có đáng lo?

CapCut và điều khoản bị tranh cãi: Quyền dữ liệu thuộc về ai?

Thời gian qua rộ tin CapCut ‘âm thầm’ cập nhật điều khoản sử dụng để giữ lại video, âm thanh và hiệu ứng do người dùng tạo ra, ngay cả khi họ chưa từng chia sẻ.

CapCut và điều khoản bị tranh cãi: Quyền dữ liệu thuộc về ai?

Google ‘đọc vị’ bạn như thế nào mỗi lần tìm kiếm?

Chỉ cần bạn vừa gõ vài chữ cái đầu, Google đã hiện ra đúng điều bạn đang định tìm. Làm thế nào mà công cụ tìm kiếm này có thể ‘đọc' được suy nghĩ của bạn?

Google ‘đọc vị’ bạn như thế nào mỗi lần tìm kiếm?

AI nhận diện vật thể và cảnh vật: 'Đôi mắt' cho người khiếm thị

Cảnh báo chướng ngại vật, giúp định vị và tìm đường... công nghệ nhận diện vật thể và cảnh vật được ví như 'đôi mắt' cho người khiếm thị.

AI nhận diện vật thể và cảnh vật: 'Đôi mắt' cho người khiếm thị

AI thiết kế chuỗi ADN, mở ra kỷ nguyên mới công nghệ sinh học

AI đang góp mặt vào lĩnh vực sinh học bằng cách thiết kế các chuỗi ADN mới. Công nghệ này giúp tăng tốc nghiên cứu protein, vắc xin, vi sinh vật và nhiều ứng dụng y sinh tiềm năng khác.

AI thiết kế chuỗi ADN, mở ra kỷ nguyên mới công nghệ sinh học

Không hiểu thuật toán, không ai thấy bạn!

Người sáng tạo viết, quay, đăng nhưng ai được thấy, ai bị ẩn đi do một thực thể vô hình: thuật toán đề xuất. Trong thời đại AI kiểm soát dòng nội dung, người làm nghề không khỏi băn khoăn: Mình đang phục vụ khán giả thật hay chỉ cố làm hài lòng máy?

Không hiểu thuật toán, không ai thấy bạn!
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar