Lỗ hổng bảo mật khiến người dùng mất quyền điều khiển máy ảnh điện thoại Android

Mối đe dọa bảo mật máy ảnh của Android có lỗ hổng gián điệp vừa được Google và Samsung sửa chữa bằng một bản vá cho các thiết bị Pixel và Samsung. Lỗ hổng bảo mật trên thiết bị Android này mới đây đã làm người dùng hoang mang về rủi ro bảo mật trong hệ sinh thái Android.

Điện thoại Google Pixel 3.
Điện thoại Google Pixel 3.

Hãy tưởng tượng ứng dụng của bạn đang quay video và chụp ảnh mà không có sự cho phép của bạn. Những kẻ tấn công có thể chiếm quyền điều khiển camera điện thoại của bạn. Theo Dan Goodin, một biên tập viên về bảo mật của trang tin Ars Technica, đây là "một ứng dụng không cần quyền gì cả để khiến máy ảnh chụp ảnh và quay video và âm thanh". Nếu điện thoại của bạn bị khóa thì sao? Họ vẫn có thể làm điều đó. Nếu màn hình của bạn bị tắt thì sao? Họ vẫn có thể làm điều đó.

Hôm thứ Ba, Erez Yalon, Giám đốc nghiên cứu bảo mật tại Checkmarx, đã công khai về các lỗi, chiến lược nhóm của họ sử dụng để tấn công và các lỗ hổng mà họ phát hiện ra.

Trong khi đó, trang tin Security Affairs cũng cho biết các chuyên gia an ninh mạng từ Checkmarx đã phát hiện ra nhiều lỗ hổng trong các ứng dụng máy ảnh Android do Google và Samsung cung cấp và chúng có thể bị tin tặc khai thác để theo dõi hàng trăm triệu người dùng.

Các lỗ hổng được theo dõi chung là CVE-2019-2234, những kẻ tấn công có thể khai thác chúng để tiến hành một số hoạt động, bao gồm quay video, chụp ảnh, ghi âm cuộc gọi thoại, theo dõi vị trí của người dùng.

Giám đốc nghiên cứu bảo mật Yalon đã trình bày chi tiết về hướng khám phá. "Để hiểu rõ hơn về cách máy ảnh trên điện thoại thông minh có thể khiến người dùng gặp rủi ro về quyền riêng tư, Nhóm nghiên cứu bảo mật Checkmarx đã bẻ khóa các ứng dụng kiểm soát các camera này để xác định các kịch bản lạm dụng tiềm năng. Nhóm có trong tay các phiên bản điện thoại Google Pixel 2 XL và Pixel 3, cuối cùng tìm thấy nhiều lỗ hổng liên quan xuất phát từ việc "cho phép không cần đồng ý”.

Nhóm đã thử nghiệm cả hai phiên bản Pixel (2 XL và 3) trong phòng thí nghiệm của họ. Nhóm nghiên cứu đưa ra một video về chứng minh tính khả thi (PoC) và một báo cáo kỹ thuật. Ghi chú của video cho biết: "Nhóm nghiên cứu bảo mật Checkmarx trình bày cách khai thác các lỗ hổng được tìm thấy trong ứng dụng máy ảnh của Google, buộc thiết bị phải chụp ảnh, quay video và nghe lén mà người dùng không biết".

Yalon cho biết những phát hiện này đã được thông báo với Google, Samsung và các nhà sản xuất điện thoại thông minh trên cơ sở Android khác.

Google xác nhận vấn đề đã được xử lý trên các thiết bị của Google bị ảnh hưởng thông qua bản cập nhật thông qua Play Store cho Ứng dụng Camera Google vào tháng 7-2019. Một bản vá cũng đã được cung cấp cho tất cả các đối tác. Cùng thời điểm, người phát ngôn của Samsung cho biết công ty cũng phát hành các bản vá để giải quyết vấn đề này.

Hai công ty nói với Checkmarx rằng họ đã khắc phục sự cố trong bản cập nhật Play Store cùng tháng.

Tuy nhiên, biên tập viên Dan Goodin lưu ý: "Cho đến gần đây, những điểm yếu trong ứng dụng máy ảnh Android của Google và Samsung đã khiến các ứng dụng giả mạo có thể ghi lại video và âm thanh và chụp ảnh rồi tải chúng lên máy chủ do kẻ tấn công kiểm soát mà không có bất kỳ sự cho phép nào để làm như vậy".

Biên tập viên này cảnh báo người dung cần kiểm tra thiết bị Android của mình theo cách đơn giản và dễ làm, để xem nó có dễ bị tấn công không. Họ cũng đề xuất các cách kiểm tra, nếu thiết bị cần kiểm tra không phải là Pixel cũng không phải Samsuing, vì Goodin lưu ý rằng "các ứng dụng máy ảnh từ các nhà sản xuất khác vẫn có thể bị ảnh hưởng".

Người dùng điện thoại Pixel có thể kiểm tra mình có bị tấn công hay không bằng cách truy cập Apps and Notifications từ menu Setting, chọn Camera > Advanced > App details. Màn hình sẽ hiển thị rằng ứng dụng đã được cập nhật từ tháng 7 (và lý tưởng hơn là càng gần đây). Kiểm tra xem các điện thoại Android khác có dễ bị ảnh hưởng hay không đối với hầu hết người dùng.

Những người trình độ kỹ thuật hơn có thể chạy lệnh sau:

$ adb shell am start-activity –n
com.google.android.GoogleCamera/com.android.camera.CameraActivity –e
extra_turn_screen_on true -a android.media.action.VIDEO_CAMERA –ez
android.intent.extra.USE_FRONT_CAMERA true

Lệnh trên sẽ buộc điện thoại quay video. Lệnh sau sẽ buộc điện thoại chụp ảnh:

$ adb shell am start-activity –n
com.google.android.GoogleCamera/com.android.camera.CameraActivity –ez
extra_turn_screen_on true -a android.media.action.STILL_IMAGE_CAMERA -
-ez android.intent.extra.USE_FRONT_CAMERA true –ei
android.intent.extra.TIMER_DURATION_SECONDS 3

Báo Nhân Dân

Có thể bạn quan tâm

Tin cùng chuyên mục

Thế trận truyền thông nhân dân trong kỷ nguyên số

Thế trận truyền thông nhân dân trong kỷ nguyên số

Trong bối cảnh công nghệ thông tin phát triển mạnh mẽ, mạng xã hội trở thành không gian truyền thông mới. Thực tiễn đó đặt ra những cơ hội và thách thức cho việc bảo đảm một môi trường mạng xã hội lành mạnh, nhân văn, lấy lợi ích quốc gia, dân tộc và sự phát triển bền vững làm định hướng.

Doanh nghiệp Việt Nam làm chủ công nghệ chiến lược, vươn ra thế giới

Doanh nghiệp Việt Nam làm chủ công nghệ chiến lược, vươn ra thế giới

Trong bối cảnh chuyển đổi số toàn cầu diễn ra mạnh mẽ, các doanh nghiệp công nghệ số Việt Nam đang từng bước khẳng định vị thế bằng tinh thần làm chủ công nghệ, sáng tạo các sản phẩm, giải pháp trí tuệ Việt Nam và không ngừng đổi mới để vươn ra thị trường khu vực và quốc tế.

"Bộ tứ trụ cột" để Việt Nam cất cánh: Chuyển trọng tâm đổi mới sáng tạo lên vai doanh nghiệp

"Bộ tứ trụ cột" để Việt Nam cất cánh: Chuyển trọng tâm đổi mới sáng tạo lên vai doanh nghiệp

Theo Nghị quyết số 57-NQ/TW ngày 22/12/2024 của Bộ Chính trị về đột phá phát triển khoa học, công nghệ, đổi mới sáng tạo và chuyển đổi số quốc gia thì điều này là yếu tố quyết định sự phát triển của các quốc gia; là điều kiện tiên quyết, thời cơ tốt nhất để nước ta phát triển giàu mạnh, hùng cường trong kỷ nguyên mới - kỷ nguyên vươn mình của dân tộc.

Hơn 6 triệu phương tiện dán thẻ thu phí điện tử không dừng

Hơn 6 triệu phương tiện dán thẻ thu phí điện tử không dừng

Theo thống kê của Bộ Xây dựng, cả nước đã triển khai hệ thống thu phí điện tử không dừng tại 163 trạm thu phí với hơn 6 triệu phương tiện đã được dán thẻ và đang thúc đẩy mở rộng dịch vụ thu phí điện tử không dừng tại nhà ga, điểm đỗ xe để tạo thuận lợi cho người dân.

Khi trí tuệ nhân tạo sáng tác thay con người: Khoảng trống pháp lý và đạo đức

Khi trí tuệ nhân tạo sáng tác thay con người: Khoảng trống pháp lý và đạo đức

Trong làn sóng trí tuệ nhân tạo (AI) bùng nổ, bản quyền nổi lên như một vấn đề nhức nhối và chưa có lời giải thỏa đáng. Việc xác định trách nhiệm khi AI vi phạm bản quyền không chỉ là câu chuyện pháp lý, mà còn là bài toán đạo đức và xã hội, nhất là trong lĩnh vực văn học nghệ thuật.

Thủ tướng yêu cầu thực hiện trực tuyến 100% thủ tục hành chính liên quan đến doanh nghiệp

Thủ tướng yêu cầu thực hiện trực tuyến 100% thủ tục hành chính liên quan đến doanh nghiệp

Thủ tướng Chính phủ Phạm Minh Chính đã ký Công điện số 69/CĐ-TTg ngày 22/5/2025 gửi Bộ trưởng, Thủ trưởng cơ quan ngang Bộ; Chủ tịch Ủy ban nhân dân các tỉnh, thành phố trực thuộc Trung ương về việc tập trung hoàn thành rà soát, cắt giảm, đơn giản hóa thủ tục hành chính.

Giao diện hệ thống tự động hóa quy trình ứng dụng AI

Doanh nghiệp Lào Cai chủ động chuyển đổi số

Chuyển đổi số không còn là xu hướng mà đã trở thành yêu cầu tất yếu. Tại Lào Cai, nhiều doanh nghiệp đang chủ động tận dụng trí tuệ nhân tạo (AI) để tối ưu hóa hoạt động, nâng cao năng suất và mở rộng thị trường trong bối cảnh cạnh tranh số ngày càng gay gắt.

Nâng cao kỹ năng số từ phong trào “Bình dân học vụ số”

Nâng cao kỹ năng số từ phong trào “Bình dân học vụ số”

Chuyển đổi số đang mở ra những cơ hội mới nhưng cũng đặt ra nhiều thách thức trong việc thu hẹp khoảng cách số giữa các nhóm dân cư. Tại Lào Cai, phong trào “Bình dân học vụ số” đã trở thành một trong những giải pháp tiên phong, giúp phổ cập kỹ năng số cho tất cả người dân. Với sự tham gia tích cực của lực lượng thanh niên, phong trào này không chỉ mang lại những thay đổi rõ nét về nhận thức mà còn thúc đẩy sự tham gia chủ động của cộng đồng.

fb yt zl tw