Lỗ hổng bảo mật khiến người dùng mất quyền điều khiển máy ảnh điện thoại Android

NDĐT - Mối đe dọa bảo mật máy ảnh của Android có lỗ hổng gián điệp vừa được Google và Samsung sửa chữa bằng một bản vá cho các thiết bị Pixel và Samsung. Lỗ hổng bảo mật trên thiết bị Android này mới đây đã làm người dùng hoang mang về rủi ro bảo mật trong hệ sinh thái Android.

Điện thoại Google Pixel 3.
Điện thoại Google Pixel 3.

Hãy tưởng tượng ứng dụng của bạn đang quay video và chụp ảnh mà không có sự cho phép của bạn. Những kẻ tấn công có thể chiếm quyền điều khiển camera điện thoại của bạn. Theo Dan Goodin, một biên tập viên về bảo mật của trang tin Ars Technica, đây là "một ứng dụng không cần quyền gì cả để khiến máy ảnh chụp ảnh và quay video và âm thanh". Nếu điện thoại của bạn bị khóa thì sao? Họ vẫn có thể làm điều đó. Nếu màn hình của bạn bị tắt thì sao? Họ vẫn có thể làm điều đó.

Hôm thứ Ba, Erez Yalon, Giám đốc nghiên cứu bảo mật tại Checkmarx, đã công khai về các lỗi, chiến lược nhóm của họ sử dụng để tấn công và các lỗ hổng mà họ phát hiện ra.

Trong khi đó, trang tin Security Affairs cũng cho biết các chuyên gia an ninh mạng từ Checkmarx đã phát hiện ra nhiều lỗ hổng trong các ứng dụng máy ảnh Android do Google và Samsung cung cấp và chúng có thể bị tin tặc khai thác để theo dõi hàng trăm triệu người dùng.

Các lỗ hổng được theo dõi chung là CVE-2019-2234, những kẻ tấn công có thể khai thác chúng để tiến hành một số hoạt động, bao gồm quay video, chụp ảnh, ghi âm cuộc gọi thoại, theo dõi vị trí của người dùng.

Giám đốc nghiên cứu bảo mật Yalon đã trình bày chi tiết về hướng khám phá. "Để hiểu rõ hơn về cách máy ảnh trên điện thoại thông minh có thể khiến người dùng gặp rủi ro về quyền riêng tư, Nhóm nghiên cứu bảo mật Checkmarx đã bẻ khóa các ứng dụng kiểm soát các camera này để xác định các kịch bản lạm dụng tiềm năng. Nhóm có trong tay các phiên bản điện thoại Google Pixel 2 XL và Pixel 3, cuối cùng tìm thấy nhiều lỗ hổng liên quan xuất phát từ việc "cho phép không cần đồng ý”.

Nhóm đã thử nghiệm cả hai phiên bản Pixel (2 XL và 3) trong phòng thí nghiệm của họ. Nhóm nghiên cứu đưa ra một video về chứng minh tính khả thi (PoC) và một báo cáo kỹ thuật. Ghi chú của video cho biết: "Nhóm nghiên cứu bảo mật Checkmarx trình bày cách khai thác các lỗ hổng được tìm thấy trong ứng dụng máy ảnh của Google, buộc thiết bị phải chụp ảnh, quay video và nghe lén mà người dùng không biết".

Yalon cho biết những phát hiện này đã được thông báo với Google, Samsung và các nhà sản xuất điện thoại thông minh trên cơ sở Android khác.

Google xác nhận vấn đề đã được xử lý trên các thiết bị của Google bị ảnh hưởng thông qua bản cập nhật thông qua Play Store cho Ứng dụng Camera Google vào tháng 7-2019. Một bản vá cũng đã được cung cấp cho tất cả các đối tác. Cùng thời điểm, người phát ngôn của Samsung cho biết công ty cũng phát hành các bản vá để giải quyết vấn đề này.

Hai công ty nói với Checkmarx rằng họ đã khắc phục sự cố trong bản cập nhật Play Store cùng tháng.

Tuy nhiên, biên tập viên Dan Goodin lưu ý: "Cho đến gần đây, những điểm yếu trong ứng dụng máy ảnh Android của Google và Samsung đã khiến các ứng dụng giả mạo có thể ghi lại video và âm thanh và chụp ảnh rồi tải chúng lên máy chủ do kẻ tấn công kiểm soát mà không có bất kỳ sự cho phép nào để làm như vậy".

Biên tập viên này cảnh báo người dung cần kiểm tra thiết bị Android của mình theo cách đơn giản và dễ làm, để xem nó có dễ bị tấn công không. Họ cũng đề xuất các cách kiểm tra, nếu thiết bị cần kiểm tra không phải là Pixel cũng không phải Samsuing, vì Goodin lưu ý rằng "các ứng dụng máy ảnh từ các nhà sản xuất khác vẫn có thể bị ảnh hưởng".

Người dùng điện thoại Pixel có thể kiểm tra mình có bị tấn công hay không bằng cách truy cập Apps and Notifications từ menu Setting, chọn Camera > Advanced > App details. Màn hình sẽ hiển thị rằng ứng dụng đã được cập nhật từ tháng 7 (và lý tưởng hơn là càng gần đây). Kiểm tra xem các điện thoại Android khác có dễ bị ảnh hưởng hay không đối với hầu hết người dùng.

Những người trình độ kỹ thuật hơn có thể chạy lệnh sau:

$ adb shell am start-activity –n
com.google.android.GoogleCamera/com.android.camera.CameraActivity –e
extra_turn_screen_on true -a android.media.action.VIDEO_CAMERA –ez
android.intent.extra.USE_FRONT_CAMERA true

Lệnh trên sẽ buộc điện thoại quay video. Lệnh sau sẽ buộc điện thoại chụp ảnh:

$ adb shell am start-activity –n
com.google.android.GoogleCamera/com.android.camera.CameraActivity –ez
extra_turn_screen_on true -a android.media.action.STILL_IMAGE_CAMERA -
-ez android.intent.extra.USE_FRONT_CAMERA true –ei
android.intent.extra.TIMER_DURATION_SECONDS 3

Có thể bạn quan tâm

Giải Đặc biệt VinFuture 2025 dành cho Nhà khoa học đến từ các nước đang phát triển đã vinh danh Giáo sư María Esperanza Martínez-Romero (Mexico) vì những tiến bộ trong nghiên cứu sinh thái vi sinh vật và cơ chế cố định nitơ cộng sinh tại các hệ sinh thái nhiệt đới. (Ảnh: THÀNH ĐẠT)

"Giải Đặc biệt VinFuture 2025 như 'hạt giống' để tôi kêu gọi thêm nguồn viện trợ cho nghiên cứu"

Nhận định Giải thưởng VinFuture như một hạt giống để có thể kêu gọi thêm nguồn kinh phí hỗ trợ cho quá trình nghiên cứu, tối ưu hóa kết quả nghiên cứu, chủ nhân giải Nhà khoa học đến từ các nước đang phát triển tiết lộ nhiều hướng nghiên cứu mới mẻ để cải thiện sức khỏe cây trồng và con người. 

Giải thưởng Chính VinFuture 2025 đã được trao cho Tiến sĩ Douglas R Lowy, Tiến sĩ John T Schiller, Tiến sĩ Aimée R Kreimer và Giáo sư Maura Gillison – Vì những khám phá và phát triển vaccine HPV nhằm phòng ngừa các khối u do virus papilloma ở người gây ra. (Ảnh: THÀNH ĐẠT)

Công nghệ đột phá: Một liều vaccine phòng nhiều bệnh ung thư

HPV không chỉ gây ung thư cổ tử cung ở phụ nữ, mà còn gây ra các bệnh nguy hiểm khác như ung thư hậu môn, cũng như các bệnh ảnh hưởng đến nam giới. Thành tựu nghiên cứu vaccine HPV nhằm phòng ngừa các khối u do virus papilloma ở người gây ra đã và đang giúp thế giới giải quyết các vấn đề của toàn nhân loại.

Bên lề Đại hội, các đại biểu tham quan gian hàng của Công ty cổ phần Khoa học công nghệ Việt Nam (Busadco).

Doanh nghiệp khoa học-công nghệ: Củng cố nội lực để bứt phá

Trong bối cảnh đất nước bước vào kỷ nguyên kinh tế tri thức, với những đột phá mạnh mẽ về trí tuệ nhân tạo, chuyển đổi số và chuyển đổi xanh, cộng đồng doanh nghiệp khoa học-công nghệ đang đứng trước yêu cầu phải đổi mới tư duy, tái cấu trúc nguồn lực và đầu tư chiều sâu để tạo ra năng lực cạnh tranh mới.

[Video] Việt Nam tiên phong xây dựng khung pháp lý cho trí tuệ nhân tạo

[Video] Việt Nam tiên phong xây dựng khung pháp lý cho trí tuệ nhân tạo

Dự thảo Luật Trí tuệ nhân tạo không chỉ là khung pháp lý cho một công nghệ mới mà là bước đi chiến lược giúp Việt Nam chủ động nắm bắt cơ hội của kỷ nguyên số. Khi được ban hành, luật sẽ tạo nền tảng để AI phát triển an toàn nhân văn và hiệu quả, góp phần nâng cao năng lực cạnh tranh quốc gia và thúc đẩy đổi mới sáng tạo.

Các diễn giả trao đổi tại Diễn đàn. (Ảnh: Ủy ban Nhà nước về người Việt Nam ở nước ngoài)

Thúc đẩy hợp tác khoa học-công nghệ, kinh tế xanh và chuyển đổi số vì tương lai bền vững

Diễn đàn Tây Australia -Việt Nam “Tăng cường hợp tác khoa học và công nghệ vì tương lai bền vững” là cơ hội để lãnh đạo, chuyên gia, doanh nghiệp Việt Nam và Australia chia sẻ tầm nhìn, tăng cường hiểu biết và thúc đẩy hợp tác trong các lĩnh vực khoa học-công nghệ, kinh tế xanh, năng lượng tái tạo và chuyển đổi số.

Đại biểu tham dự hội thảo.

Vĩnh Long: Phối hợp chuyển giao ứng dụng khoa học-công nghệ phục vụ phát triển kinh tế-xã hội

Chiều 4/12, Văn phòng Bộ Khoa học và Công nghệ tại miền nam phối hợp Sở Khoa học và Công nghệ Vĩnh Long tổ chức Hội thảo với chủ đề “Phối hợp giữa Bộ Chủ trì Chương trình Khoa học-công nghệ cấp quốc gia với các địa phương trong chuyển giao ứng dụng kết quả nghiên cứu phục vụ phát triển kinh tế- xã hội khu vực phía nam”.

Ảnh minh họa.

Cảnh báo chiến dịch ‘Hanoi Thief’ tấn công mạng doanh nghiệp Việt Nam

Hàng loạt email giả mạo hồ sơ xin việc, đính kèm tệp “Le Xuan Son CV.zip”, được gửi đến các doanh nghiệp lớn, nhỏ tại Việt Nam. Đây là lớp vỏ ngụy trang cho chiến dịch tấn công mạng mang tên Hanoi Thief, với mục tiêu xâm nhập mạng nội bộ, chiếm quyền hệ thống và đánh cắp dữ liệu khách hàng, bí mật doanh nghiệp.

Toàn cảnh tọa đàm.

Những nghiên cứu mới hỗ trợ ngành nông nghiệp giảm phát thải, chăn nuôi bền vững

Các giải pháp đổi mới trong nông nghiệp và chăn nuôi bền vững, bao gồm việc áp dụng công nghệ gene, hệ vi sinh vật, nông nghiệp chính xác, AI và IoT để cải thiện năng suất, giảm hóa chất và phát thải, nâng cao khả năng chống chịu với biến đổi khí hậu vừa được giới thiệu tại tọa đàm “Đổi mới trong nông nghiệp và thực phẩm”.