09/11/2011 17:40 GMT+7

Ứng dụng từ Apple App Store cũng nguy hiểm

PHONG VÂN tổng hợp
PHONG VÂN tổng hợp

TTO - Charlie Miller, một chuyên gia bảo mật chuyên nghiên cứu các lỗ hổng của những sản phẩm của Apple vừa bị hãng này "cấm chỉ" khỏi chương trình phát triển iOS ngay sau khi anh công bố chi tiết về lỗi nguy hiểm, có thể qua mặt Apple và dễ dàng gây hại cho các thiết bị iOS khi người dùng tải bất kỳ ứng dụng nào từ App Store.

* Apple "nghỉ chơi" Charlie Miller

Phóng to
Ứng dụng từ App Store vẫn có thể bị lợi dụng để lây nhiễm mã độc cho thiết bị iOS của bạn - Ảnh minh họa: Internet

Trong bài trả lời phỏng vấn với phóng viên Andy Greenberg từ Forbes ngày 7-11, Charlie Miller đã tiết lộ một lỗ hổng nguy hiểm trong iOS có thể đưa ứng dụng chứa mã độc vào trong iPhone hay iPad.

Giới công nghệ không hề xa lạ với cái tên Charlie Miller, chuyên gia bảo mật này đã được biết đến qua rất nhiều khám phá bảo mật trong hàng loạt các sản phẩm của Apple. Từ trình duyệt web Safari, hệ điều hành iOS lẫn hệ điều hành Mac OS X các phiên bản trước đây đều mắc phải lỗi nguy hiểm và bị "đánh gục" bởi hacker "mũ trắng" Charlie Miller tại những cuộc thi khám phá lỗ hổng bảo mật thường niên như Black Hat hay Pwn2Own.

Trong nhiều năm, Charlie Miller đã cảnh báo rất nhiều lỗi quan trọng cho Apple, lần thông báo lỗi gần đây nhất vào ngày 14-10.

Về cơ bản, Apple đã tạo nên một vòng tròn khép kín để bảo vệ cho người sở hữu thiết bị dùng iOS. Cụ thể, những ứng dụng được bên thứ ba đưa lên kho App Store sẽ qua sự kiểm duyệt của Apple, song song đó, hệ điều hành iOS cũng được giới hạn, chỉ cho phép các ứng dụng (app) từ App Store được cài đặt. Tuy nhiên, Charlie Miller lại có thể chèn ứng dụng mã độc lên thiết bị qua lỗi và khai thác thiết bị đã lây nhiễm ngay trước mũi Apple.

Miller dự kiến trình diễn về phương thức khai thác lỗ hổng trong mã giới hạn trên thiết bị iOS tại hội nghị SysCan diễn ra ở Đài Loan vào tuần tới.

Cụ thể, Apple đã tăng tốc độ cho trình duyệt Safari phiên bản dành cho thiết bị di động trong iOS 4.3 ra mắt vào tháng 3-2011. Theo đó, lần đầu tiên Apple cho phép mã Javascript từ một website có thể thực thi ở cấp độ sâu hơn bên trong bộ nhớ, và điều này dẫn đến một nguy cơ bảo mật, cho phép trình duyệt chạy các mã không được cho phép.

Theo mô tả ban đầu về cách thức khai thác, Charlie Miller sẽ "gieo trồng" một ứng dụng "sạch" lên kho App Store của Apple, hiển nhiên là nó sẽ được nhóm kiểm tra cho "thông quan". Sau đó, ứng dụng có thể "gọi" về một máy tính điều khiển từ xa để tải những câu lệnh không được cấp phép lên thiết bị đã cài đặt ứng dụng này, rồi thực thi các câu lệnh đó, như đánh cắp hình ảnh của khổ chủ, xem danh bạ, phát âm thanh hay tạo rung...

Hiểu đơn giản, ví dụ một game phổ biến như Angry Birds có mặt trên App Store và đông đảo người dùng tải về chơi. Khi chủ nhân Angry Birds "thay lòng đổi dạ", có thể đưa vào game này qua lỗi bảo mật (theo cách thức của Miller) một số câu lệnh để chúng kết nối về máy chủ từ xa, tải về "một bầy chim gây hại" khác thì Apple cũng như người dùng cũng khó lòng chống đỡ được.

Video clip trình diễn lỗi do Charlie Miller thực hiện - Nguồn: YouTube

Apple "nghỉ chơi" Charlie Miller

Chỉ vài giờ khi thông tin về buổi phỏng vấn và thông tin lỗi được đăng tải trên Forbes, Apple đã ngay lập tức... "nghỉ chơi" Charlie Miller.

Email của Apple gửi đến Miller ngắn gọn và dứt khoát, thông báo rằng Apple sẽ ngưng toàn bộ việc hợp tác với Charlie Miller trong các chương trình như iOS Developer Program (chương trình phát triển hệ điều hành iOS). Việc thực thi sẽ có hiệu lực "ngay lập tức".

Apple cũng gỡ bỏ ứng dụng dùng để thử nghiệm lỗi do Charlie Miller "cài" vào App Store.

Phóng to
Chuyên gia bảo mật và cũng là hacker "mũ trắng" Charlie Miller - Ảnh: Forbes

Miller bày tỏ sự thất vọng về cách hành xử của Apple so với khi mời anh vào nhóm nghiên cứu phát triển. "Tôi không nhất thiết phải thông báo về lỗ hổng này. Thay vào đó, một vài gã xấu có thể tìm ra lỗi và phát triển một mã độc thực sự".

Ngày 28-8, Apple cũng chính thức tuyển dụng hacker mang bí danh Comex, chuyên cung cấp công cụ bẻ khóa hệ điều hành iOS (jailbreak) qua địa chỉ .

Pwn2Own (Pwn to own – tạm dịch: hạ gục để sở hữu) là cuộc thi dành cho giới hacker được tổ chức hằng năm tại thành phố Vancouver (bang British Columbia, Canada). Các hacker tham gia cuộc thi sẽ phải tìm cách khai thác và phát hiện các lỗ hổng bảo mật cũng như tấn công vào các phần mềm phổ biến thông qua các lỗ hổng bảo mật đó.

Giải thưởng sẽ là tiền mặt kèm theo thiết bị (laptop, smartphone) mà họ đã hack được. Những lỗ hổng mà hacker phát hiện sẽ được các nhà phát triển phần mềm ghi nhận và khắc phục.

Một số khám phá bảo mật quan trọng của Charlie Miller tại các cuộc thi:

PHONG VÂN tổng hợp

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Công bố 32 sản phẩm khoa học công nghệ tiêu biểu trên cổng thông tin đổi mới sáng tạo

Sau hơn 1 tháng ra mắt, cổng thông tin điện tử nq57.mst.gov.vn đã tiếp nhận 426 hồ sơ sản phẩm, giải pháp, trong đó 71 sản phẩm, giải pháp hữu ích đã được công bố.

Công bố 32 sản phẩm khoa học công nghệ tiêu biểu trên cổng thông tin đổi mới sáng tạo

Bí thư Cao Bằng: Chỉ vô tình chạm vào quảng cáo mua nhà, nhận ngay 50 cuộc gọi giới thiệu

Bí thư tỉnh Cao Bằng Quản Minh Cường đã dẫn chứng nội dung này để nói về tình trạng lộ lọt, lợi dụng dữ liệu cá nhân đang là vấn đề rất bức xúc, nóng hổi.

Bí thư Cao Bằng: Chỉ vô tình chạm vào quảng cáo mua nhà, nhận ngay 50 cuộc gọi giới thiệu

Hành trình tiến vào chung kết Đấu Trường Danh Vọng Mùa Xuân 2025 của FPT x Flash

Vượt qua nhiều thử thách, FPT x Flash sẽ có mặt tại vòng chung kết tổng giải đấu Liên Quân Mobile chuyên nghiệp cấp cao nhất tại Việt Nam.

Hành trình tiến vào chung kết Đấu Trường Danh Vọng Mùa Xuân 2025 của FPT x Flash

Smartphone tầm trung đua nhau ‘chào sân’ thị trường Việt Nam

Những chiếc smartphone tầm trung giá 10 triệu đồng, thậm chí thấp hơn, với nhiều tính năng công nghệ xịn sò được một loạt hãng điện thoại đua nhau ‘chào sân’ thị trường Việt Nam.

Smartphone tầm trung đua nhau ‘chào sân’ thị trường Việt Nam

Robot Optimus của Tesla có nguy cơ chậm ra mắt vì Trung Quốc

Tham vọng chinh phục thế giới robot hình người của Hãng xe điện Tesla (Mỹ) đang gặp trở ngại lớn, do chính sách xuất khẩu mới nhất của Trung Quốc.

Robot Optimus của Tesla có nguy cơ chậm ra mắt vì Trung Quốc

Viettel tại Hội nghị Thượng đỉnh Quốc gia số 2025: Xây kinh tế số an toàn với AI, công nghệ bảo mật

Viettel cam kết góp phần hiện thực hóa Nghị quyết 57 về thúc đẩy khoa học, công nghệ, đổi mới sáng tạo, và chuyển đổi số quốc gia, hướng tới mục tiêu kinh tế số đạt 30% GDP vào 2030.

Viettel tại Hội nghị Thượng đỉnh Quốc gia số 2025: Xây kinh tế số an toàn với AI, công nghệ bảo mật
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar