Lỗ hổng bảo mật khiến người dùng mất quyền điều khiển máy ảnh điện thoại Android

NDĐT - Mối đe dọa bảo mật máy ảnh của Android có lỗ hổng gián điệp vừa được Google và Samsung sửa chữa bằng một bản vá cho các thiết bị Pixel và Samsung. Lỗ hổng bảo mật trên thiết bị Android này mới đây đã làm người dùng hoang mang về rủi ro bảo mật trong hệ sinh thái Android.

Điện thoại Google Pixel 3.
Điện thoại Google Pixel 3.

Hãy tưởng tượng ứng dụng của bạn đang quay video và chụp ảnh mà không có sự cho phép của bạn. Những kẻ tấn công có thể chiếm quyền điều khiển camera điện thoại của bạn. Theo Dan Goodin, một biên tập viên về bảo mật của trang tin Ars Technica, đây là "một ứng dụng không cần quyền gì cả để khiến máy ảnh chụp ảnh và quay video và âm thanh". Nếu điện thoại của bạn bị khóa thì sao? Họ vẫn có thể làm điều đó. Nếu màn hình của bạn bị tắt thì sao? Họ vẫn có thể làm điều đó.

Hôm thứ Ba, Erez Yalon, Giám đốc nghiên cứu bảo mật tại Checkmarx, đã công khai về các lỗi, chiến lược nhóm của họ sử dụng để tấn công và các lỗ hổng mà họ phát hiện ra.

Trong khi đó, trang tin Security Affairs cũng cho biết các chuyên gia an ninh mạng từ Checkmarx đã phát hiện ra nhiều lỗ hổng trong các ứng dụng máy ảnh Android do Google và Samsung cung cấp và chúng có thể bị tin tặc khai thác để theo dõi hàng trăm triệu người dùng.

Các lỗ hổng được theo dõi chung là CVE-2019-2234, những kẻ tấn công có thể khai thác chúng để tiến hành một số hoạt động, bao gồm quay video, chụp ảnh, ghi âm cuộc gọi thoại, theo dõi vị trí của người dùng.

Giám đốc nghiên cứu bảo mật Yalon đã trình bày chi tiết về hướng khám phá. "Để hiểu rõ hơn về cách máy ảnh trên điện thoại thông minh có thể khiến người dùng gặp rủi ro về quyền riêng tư, Nhóm nghiên cứu bảo mật Checkmarx đã bẻ khóa các ứng dụng kiểm soát các camera này để xác định các kịch bản lạm dụng tiềm năng. Nhóm có trong tay các phiên bản điện thoại Google Pixel 2 XL và Pixel 3, cuối cùng tìm thấy nhiều lỗ hổng liên quan xuất phát từ việc "cho phép không cần đồng ý”.

Nhóm đã thử nghiệm cả hai phiên bản Pixel (2 XL và 3) trong phòng thí nghiệm của họ. Nhóm nghiên cứu đưa ra một video về chứng minh tính khả thi (PoC) và một báo cáo kỹ thuật. Ghi chú của video cho biết: "Nhóm nghiên cứu bảo mật Checkmarx trình bày cách khai thác các lỗ hổng được tìm thấy trong ứng dụng máy ảnh của Google, buộc thiết bị phải chụp ảnh, quay video và nghe lén mà người dùng không biết".

Yalon cho biết những phát hiện này đã được thông báo với Google, Samsung và các nhà sản xuất điện thoại thông minh trên cơ sở Android khác.

Google xác nhận vấn đề đã được xử lý trên các thiết bị của Google bị ảnh hưởng thông qua bản cập nhật thông qua Play Store cho Ứng dụng Camera Google vào tháng 7-2019. Một bản vá cũng đã được cung cấp cho tất cả các đối tác. Cùng thời điểm, người phát ngôn của Samsung cho biết công ty cũng phát hành các bản vá để giải quyết vấn đề này.

Hai công ty nói với Checkmarx rằng họ đã khắc phục sự cố trong bản cập nhật Play Store cùng tháng.

Tuy nhiên, biên tập viên Dan Goodin lưu ý: "Cho đến gần đây, những điểm yếu trong ứng dụng máy ảnh Android của Google và Samsung đã khiến các ứng dụng giả mạo có thể ghi lại video và âm thanh và chụp ảnh rồi tải chúng lên máy chủ do kẻ tấn công kiểm soát mà không có bất kỳ sự cho phép nào để làm như vậy".

Biên tập viên này cảnh báo người dung cần kiểm tra thiết bị Android của mình theo cách đơn giản và dễ làm, để xem nó có dễ bị tấn công không. Họ cũng đề xuất các cách kiểm tra, nếu thiết bị cần kiểm tra không phải là Pixel cũng không phải Samsuing, vì Goodin lưu ý rằng "các ứng dụng máy ảnh từ các nhà sản xuất khác vẫn có thể bị ảnh hưởng".

Người dùng điện thoại Pixel có thể kiểm tra mình có bị tấn công hay không bằng cách truy cập Apps and Notifications từ menu Setting, chọn Camera > Advanced > App details. Màn hình sẽ hiển thị rằng ứng dụng đã được cập nhật từ tháng 7 (và lý tưởng hơn là càng gần đây). Kiểm tra xem các điện thoại Android khác có dễ bị ảnh hưởng hay không đối với hầu hết người dùng.

Những người trình độ kỹ thuật hơn có thể chạy lệnh sau:

$ adb shell am start-activity –n
com.google.android.GoogleCamera/com.android.camera.CameraActivity –e
extra_turn_screen_on true -a android.media.action.VIDEO_CAMERA –ez
android.intent.extra.USE_FRONT_CAMERA true

Lệnh trên sẽ buộc điện thoại quay video. Lệnh sau sẽ buộc điện thoại chụp ảnh:

$ adb shell am start-activity –n
com.google.android.GoogleCamera/com.android.camera.CameraActivity –ez
extra_turn_screen_on true -a android.media.action.STILL_IMAGE_CAMERA -
-ez android.intent.extra.USE_FRONT_CAMERA true –ei
android.intent.extra.TIMER_DURATION_SECONDS 3

Có thể bạn quan tâm

Chỉ cần quét mã QR, cử tri Hà Nội tìm hiểu các thông tin về bầu cử một cách thuận lợi. (Ảnh: KIM CHI)

Tăng cường sự tương tác giữa chính quyền với người dân

Với sự chủ động và linh hoạt trong ứng dụng công nghệ số, công tác chuẩn bị bầu cử tại nhiều địa phương đang được triển khai thuận lợi, góp phần hướng tới mục tiêu tổ chức một cuộc bầu cử dân chủ, đúng luật, an toàn và thành công.

Tiến sĩ Nguyễn Nhật Linh hướng dẫn sinh viên kiểm tra mẫu sản phẩm hạt nano vàng thu được từ quá trình tổng hợp plasma. (Ảnh: MINH ĐỨC)

Làm chủ công nghệ plasma lạnh cho vật liệu nano

Đề tài “Nghiên cứu chế tạo nguồn phát plasma lạnh ứng dụng trong tổng hợp vật liệu nano kim loại có hiệu ứng cộng hưởng plasmon bề mặt (Au, Ag)” đã mở ra hướng tiếp cận xanh, an toàn trong tổng hợp nano kim loại quý, góp phần nâng cao năng lực làm chủ công nghệ plasma và vật liệu tiên tiến trong nước.

Thủ tướng Phạm Minh Chính trao Quyết định cho đồng chí Trần Hồng Thái giữ chức Chủ tịch Viện Hàn lâm Khoa học và Công nghệ Việt Nam.

[Ảnh] Thủ tướng Phạm Minh Chính trao Quyết định bổ nhiệm Chủ tịch Viện Hàn lâm Khoa học và Công nghệ Việt Nam

Chiều 12/3, tại Hà Nội, Bí thư Đảng ủy Chính phủ, Thủ tướng Chính phủ Phạm Minh Chính đã trao Quyết định bổ nhiệm đồng chí Trần Hồng Thái, Ủy viên Ban Chấp hành Trung ương Đảng, Phó Chủ tịch Thường trực Viện Hàn lâm Khoa học và Công nghệ Việt Nam, giữ chức Chủ tịch Viện Hàn lâm Khoa học và Công nghệ Việt Nam.

Các doanh nghiệp công nghệ được vinh danh tại Lễ biểu dương Top Công nghiệp 4.0 Việt Nam lần thứ tư.

Tìm kiếm và vinh danh những thành tựu công nghệ xuất sắc của hệ sinh thái số

Chương trình “Biểu dương thành tựu tác động vì Việt Nam số (Vietnam I4 Impact Awards) 2026” đã chính thức được khởi động với cách tiếp cận mới nhấn mạnh yếu tố “impact”- giá trị thực tiễn của công nghệ; được kỳ vọng trở thành nơi các doanh nghiệp công nghệ khẳng định năng lực đổi mới sáng tạo, lan tỏa các mô hình chuyển đổi số.

Phố phường khu vực Lâm Đồng ngàn hoa rực rỡ cờ hoa, pa-nô chào mừng ngày hội non sông.

Phường Lâm Viên-Đà Lạt chủ động xây dựng phần mềm phục vụ bầu cử

Chuẩn bị cho ngày bầu cử đại biểu Quốc hội khóa XVI và đại biểu Hội đồng nhân dân các cấp vào ngày 15/3, phường Lâm Viên-Đà Lạt, tỉnh Lâm Đồng đã chủ động xây dựng phần mềm quản lý danh sách cử tri và theo dõi tiến độ bầu cử theo thời gian thực, góp phần nâng cao hiệu quả điều hành trong ngày bầu cử.

Hiệu năng mạnh mẽ trên Galaxy S26 series là nền tảng cho các tác vụ Galaxy AI hoạt động trơn tru.

Galaxy S26: Khi Samsung định nghĩa lại “AI Phone tích hợp” từ phần cứng

AI trên smartphone ngày càng phổ biến nhưng không phải lúc nào cũng thực sự hữu ích. Với Galaxy S26, Samsung tiếp cận theo hướng khác: xây dựng một Galaxy AI Phone tích hợp, nơi phần cứng, hệ điều hành và Galaxy AI được phát triển song song để AI hoạt động ổn định và liền mạch hơn trong sử dụng hằng ngày.

Năm 2025, lượng chất thải rắn sinh hoạt phát sinh ở Việt Nam vào khoảng 70 nghìn tấn mỗi ngày, chủ yếu từ khu vực đô thị. Ảnh minh họa.

Giảm phát thải khí mê-tan từ chất thải

Năm 2025, lượng chất thải rắn sinh hoạt phát sinh ở Việt Nam vào khoảng 70 nghìn tấn mỗi ngày, chủ yếu từ khu vực đô thị. Bức tranh chất thải cho thấy rác sinh hoạt có thành phần rất đa dạng nhưng rác thải thực phẩm chiếm tỷ lệ lớn nhất, phần còn lại là các nhóm có thể tái chế, chất thải nguy hại và các loại khác.

Đại diện VNPT Cyber Immunity và BIC ký kết hợp tác chiến lược phân phối sản phẩm bảo hiểm rủi ro giao dịch

Giảm thiểu thiệt hại trước lừa đảo trực tuyến

Các hình thức lừa đảo trực tuyến và rò rỉ dữ liệu cá nhân ngày càng gia tăng, gây thiệt hại hàng nghìn tỷ đồng mỗi năm khiến người dùng cá nhân đang phải đối mặt với nhiều rủi ro hơn trong môi trường số. Thực tế này đặt ra yêu cầu cấp thiết về các giải pháp phòng ngừa và hỗ trợ người dùng giảm thiểu thiệt hại khi sự cố xảy ra.