-
Hà Nội dự kiến xử lý 12 dự án liên quan ông Lê Thanh Thản: Cư dân có thể được chọn phương án di dời -
Miền Bắc nắng kéo dài, ô nhiễm không khí có thể tiếp diễn nhiều ngày -
Mỹ chốt thỏa thuận mua dầu từ Nga, ông Trump thúc giục Ukraine thay thế Tổng thống Zelensky -
Tử vi 12 con giáp Chủ nhật 11/10/2026: Tý đón lộc, Mão cần đề phòng sự cố -
Lật tẩy đường dây đầu tư vàng ảo qua ứng dụng Phantom, chiếm đoạt hơn 26,5 tỷ đồng -
Góa chồng hơn 5 năm muốn đi bước nữa, người phụ nữ kiệt sức vì sự kìm kẹp và theo dõi sát sao của mẹ chồng -
Mua đất hơn 8 tỷ, mất 300 triệu tiền cọc vì một tin nhắn -
Chốt giao dịch phá dỡ nhà, đơn hàng qua tin nhắn: Đối tác "quỵt tiền" có đòi được không? -
Ngày đầu phân luồng phục vụ metro số 2, người dân TPHCM lúng túng -
Tình cảnh đau thương của nạn nhân duy nhất sống sót trong vụ thảm án ở Đồng Nai
Công nghệ
07/04/2019 18:05Lỗi từ app 'bảo vệ', 150 triệu điện thoại Xiaomi có thể bị hack
Các chuyên gia của hãng bảo mật Check Point Research vừa phát hiện lỗ hổng lớn trong ứng dụng cài sẵn trên smartphone Xiaomi, nhà sản xuất có thị phần lớn thứ 4 thế giới, đứng đầu thị trường Ấn Độ. Ước tính có đến 150 triệu thiết bị chịu ảnh hưởng bởi sự cố nghiêm trọng này.
Đó là ứng dụng bảo mật mang tên Guard Provider, được giới thiệu có chức năng bảo vệ người dùng trước phần mềm độc hại. Tuy nhiên, Check Point Research phát hiện phần mềm này tiến hành cập nhật cơ sở dữ liệu virus trên một cổng kết nối không được mã hóa. Điều này khiến người dùng Xiaomi có thể bị tấn công khi tiến hành truy cập vào các điểm Wi-Fi công cộng.
Sau khi kết nối vào cùng mạng không dây với các nạn nhân tại nhà hàng, quán cafe, trung tâm mua sắm... tin tặc có thể truy cập vào hình ảnh, video và dữ liệu nhạy cảm khác của chủ sở hữu điện thoại hoặc thêm vào bất kỳ phần mềm độc hại nào.
Ứng dụng Guard Provider cho phép người dùng lựa chọn 3 phần mềm diệt virus khác nhau để bảo vệ điện thoại của mình, bao gồm Avast, AVL và ứng dụng từ Tencent. Yaniv Balmas, người đứng đầu bộ phận nghiên cứu bảo mật Check Point, nói rằng các lỗ hổng sẽ bị khai thác nếu người dùng chọn Avast làm chương trình bảo vệ.
Việc tấn công trải qua nhiều giai đoạn, nhưng bước đầu tiên thực hiện thông qua quá trình Xiaomi tiến hành cập nhật cơ sở dữ liệu virus và các bản cập nhật khác trên một cổng HTTP không được mã hóa.
Những kẻ tấn công có thể sử dụng phương thức MiTM để phát hiện ra thời điểm ứng dụng Avast trên điện thoại Xiaomi tiến hành cập nhật, dự đoán tên của gói APK. Từ đó, tin tặc sẽ chặn phần phản hồi của kết nối APK, đồng thời ngăn các bản cập nhật cơ sở dữ liệu virus Avast.
Sau khi các bản cập nhật Avast bị chặn, kẻ tấn công có thể chuyển ứng dụng chống virus mặc định sang hai tùy chọn chống virus còn lại. Các lỗ hổng bổ sung trong quá trình giải nén ứng dụng cho phép kẻ tấn công ghi đè bất kỳ file nào trong sandbox của ứng dụng, cuối cùng dẫn đến việc mở ra một lối vào dành cho mã độc.
Check Point nói rằng Xiaomi đã phát hành một bản vá ngay sau khi được họ thông báo về lỗ hổng nghiêm trọng này. Tuy nhiên, vấn đề được phát hiện trong ứng dụng Guard Provider của Xiaomi đặt ra câu hỏi đáng lo ngại về việc người dùng có thật sự được bảo vệ. Ngay cả ứng dụng bảo mật do nhà sản xuất thiết bị tạo ra cũng không an toàn.
Theo Nguyễn Hiếu (Tri Thức Trực Tuyến)
- Ù tai phải kéo dài: Nguyên nhân và cách cải thiện (10:19)
- Người dân có quyền từ chối thủ tục hành chính trái quy định, cơ quan phải giải thích bằng văn bản (32 phút trước)
- Được bố chồng cho 5 triệu mỗi tháng, tôi lại hoảng sợ run rẩy chỉ vì phản ứng của chồng (51 phút trước)
- Thời tiết thay đổi ảnh hưởng thế nào đến người mắc bệnh tim mạch? (1 giờ trước)
- Mazda CX-5 2026 chính thức đổ bộ Đông Nam Á: Kích thước vượt trội, lột xác công nghệ trước ngày về Việt Nam (1 giờ trước)
- Cảnh nóng táo bạo nhất sự nghiệp Triệu Lệ Dĩnh: Quay giữa trời đông, cuối cùng vẫn bị cắt khỏi phim (1 giờ trước)
- Chiêu trò "bia kèm lạc" bủa vây Kia EV3 tại Mỹ: Bị đại lý đội giá hàng nghìn USD, đắt hơn cả phân khúc trên (1 giờ trước)
- Diễn viên "Sex and the City": Bê bối "cướp vợ" đồng giới và bi kịch ung thư (1 giờ trước)
- Thạc sĩ trường top đầu từng kiếm gần 1,9 tỷ đồng/năm, tuổi 35 làm lao công sau hơn 1.000 lần xin việc (1 giờ trước)
- Carrick đau lòng khi fan MU la ó, tuyên bố không trốn tránh trách nhiệm (1 giờ trước)