Hàng nghìn ứng dụng Android vẫn tiếp tục lấy dữ liệu từ điện thoại dù cho không được cấp quyền truy cập

Hệ điều hành Android đã từng gặp nhiều vấn đề về bảo mật. Một nghiên cứu mới được công bố tiếp tục chỉ ra hàng nghìn ứng dụng Android vẫn thu thập dữ liệu người dùng kể cả khi không được cấp phép truy cập dữ liệu.

Khi sử dụng điện thoại Android, bạn quyết định rằng không cho phép một phần mềm theo dõi thông tin từ điện thoại, bạn có lẽ sẽ cảm thấy yên tâm rằng ứng dụng ấy sẽ không thể truy cập thông tin từ điện thoại của bạn nữa. Nhưng các nhà nghiên cứu lại chỉ ra rằng hàng nghìn ứng dụng đã tìm ra cách qua mặt hệ thống cấp quyền truy cập của Android, truy cập thông tin trên điện thoại hay thậm chí có thể theo dõi được vị trí của bạn.

 

Kể cả khi bạn từ chối cấp quyền truy cập thông tin cá nhân cho một phần mềm nào đó trên điện thoại Android, bạn sẽ vẫn gặp phải nguy cơ bị khai thác thông tin trong điện thoại. Khi bạn cấp quyền truy cập thông tin cho một phần mềm nào đó, nó sẽ chia sẻ thông tin ấy với các phần mềm khác và lưu những thông tin ấy lại trong một bộ nhớ thông tin được chia sẻ chung giữa các phần mềm. Việc này dẫn tới khả năng các phần mềm độc hại chạy trên điện thoại có thể thu thập dữ liệu của bạn. Mặc dù hai ứng dụng chia sẻ thông tin có thể không hề liên quan đến nhau, các nhà nghiên cứu chỉ ra rằng vì chúng đều được xây dựng trên cùng một bộ công cụ phát triển phần mềm (SDK) nên các phần mềm độc hại vẫn có khả năng truy cập thông tin trên điện thoại. Đã có bằng chứng cho thấy những người sở hữu những SDK này đang thu nhận thông tin từ các ứng dụng của họ.

 

Theo một nhiên cứu được công bố tại PirvacyCon 2019, những ứng dụng vẫn thu thập thông tin của người dùng kể cả khi bị từ chối cấp phép có cả những ứng dụng có hàng trăm triệu lượt tải về của Samsung hay Disney. Họ sử dụng các SDK tạo ra bởi ông lớn công nghệ Trung Quốc Baidu và bộ phân tích dữ liệu của công ty Salmonads để có thể chuyển tải dữ liệu từ ứng dụng này qua ứng dụng khác rồi trở về máy chủ của họ bằng cách lưu trữ dữ liệu trên chính điện thoại của bạn trước. Các nhà nghiên cứu tìm ra rằng ứng dụng sử dụng SDK của Baidu đang rục rịch sử dụng sử dụng những dữ liệu này cho mục đích riêng.

Ông Serge Egelman, giám đốc nghiên cứu của tổ chức Usable Securaty and Privacy tại Viện Khoa học máy tính quốc tế (ICSI) cho biết nhóm nghiên cứu đã tìm ra các lỗ hổng kênh bên (side channel). Dữ liệu về các địa chỉ MAC của chip mạng, router, điểm truy cập không dây, SSID,… của người dùng có thể bị gửi quay trở về máy chủ của chúng.

Nguồn: https://ictnews.vn/cntt/bao-mat/hang-nghin-ung-dung-android-van-tiep-tuc-lay-du-lieu-tu-dien-thoai-du-cho-khong-duoc-cap-quyen-truy-cap-185175.ict