Phát hiện lỗ hổng bỏ qua màn hình khóa trên phần mềm Android

0
0

 - Dùng smartphone nhiều năm, nhưng chưa chắc bạn đã sử dụng hết các tính năng trên đó, thậm chí có những tính năng đi vào quên lãng mà bạn không hay biết.

Mới đây, một người dùng Pixel 2 XL đã phát hiện ra rằng cách cuộn nhanh từ cuối màn hình sẽ đưa đến trang màn hình chính và từ đây có thể lướt đến các trang màn hình khác. Hay bạn thực sự đã sử dụng phím tắt mọi lúc trên iPhone 11 Pro Max và trên Pixel 6 Pro?

 

Lỗ hổng nghiêm trọng của Android

Với người dùng smartphone, dữ liệu cá nhân luôn là mối quan tâm cần được bảo vệ hàng đầu, vì nó hiện chịu không ít các mối đe dọa. Theo BleepingComputer, nhà nghiên cứu an ninh mạng David Schütz đã phát hiện ra cách vượt qua màn hình khóa trên thiết bị cầm tay Pixel 6 và Pixel 5. Điều này có thể cho phép bất kỳ ai có kiến ​​thức về phương pháp này và sở hữu điện thoại có thể truy cập ngay vào màn hình chính.

Theo báo cáo, chỉ mất năm bước và vài phút để sử dụng bản xâm nhập trái phép (hack) này. Tuy nhiên, rất may là Google đã vá lỗ hổng này trong bản cập nhật bảo mật Android được phát hành vào ngày 7/11 vừa qua. Được biết, bản hack đã có sẵn cho những kẻ tấn công ít nhất sáu tháng trước khi bản vá được phát hành. Các chuyên công nghệ cho rằng, mặc dù biết là muộn, nhưng thà muộn còn hơi không, nếu là người dùng smartphone Androi, bạn nên cài đặt bản cập nhật bảo mật mới.

Nhà nghiên cứu Schütz cho biết, ông đã tình cờ phát hiện ra lỗ hổng này sau khi pin Pixel 6 của mình bị hỏng. Ông đã nhập sai số PIN của mình ba lần và khôi phục thẻ SIM bị khóa bằng mã PUK (mã mở khóa cá nhân). PUK được sử dụng để đặt lại số PIN bị mất hoặc bị quên. Thông tin này có thể được lấy từ nhà cung cấp dịch vụ di động. Thông thường, sau khi mở khóa thẻ SIM và chọn số PIN mới, điện thoại Android sẽ yêu cầu mật mã hoặc hình mở khóa màn hình khóa vì lý do bảo mật.

Nhưng nhờ vào lỗ hổng này, Schütz nói rằng, Pixel 6 của mình đã yêu cầu quét vân tay để thay thế, đây được coi là hành vi bất thường. Sau khi xem xét quanh thiết bị, ông nhận thấy rằng, nếu bắt đầu các thao tác trên Pixel 6 khi nó đã được mở khóa, điện thoại sẽ bỏ qua yêu cầu quét vân tay và cho phép người cầm thiết bị đi thẳng vào màn hình chính.

Smartphone chạy các hệ điều hành Android nào dễ bị tấn công?

Các smartphone chạy Android 10, 11, 12 và 13 không có bản vá bảo mật tháng 11/ 2022 vẫn dễ bị tấn công. Việc khai thác lỗ hổng này yêu cầu kẻ tấn công phải có quyền sở hữu đối với điện thoại được nhắm mục tiêu và đã mở khóa.

Nhưng nếu thiết bị cầm tay của bạn chẳng may bị đánh cắp hoặc bị cơ quan thực thi pháp luật kiểm soát, người sở hữu thiết bị khi đó có thể hoán đổi thẻ SIM trên điện thoại, vô hiệu hóa xác thực sinh trắc học, nhập sai Số PIN ba lần và bấm vào số PUK. Người đó có quyền truy cập vào màn hình chính của điện thoại.

Schütz đã báo cáo lỗ hổng bảo mật cho Google vào tháng 6 vừa qua. Với thông tin quý giá về lỗ hổng này, Schütz đã được Google thưởng 70.000 USD. Sau đó, Gooogle đã phát hành mã CVE-2022-20465 cho lỗ hổng bảo mật thông thường (CVE).

Với các nhà bảo mật hoặc làm việc trong lĩnh vực an ninh mạng, thông qua những “vọc vạch” thường ngày, họ cũng có thể vô tình phát hiện ra các lỗ hổng. Điều quan trọng là các hãng phải kịp thời phát hành các bản vá để lấp lỗ hổng và người dùng phải ngay lập tức cập nhật thiết bị lên phần mềm mới nhất (thường là thứ Hai đầu tiên hàng tháng đối với thiết bị cầm tay Android).

Người dùng smartphone cũng cần lưu ý, không nên cho người lạ mượn điện thoại để thực hiện các cuộc gọi, thậm chí là các cuộc gọi khẩn cấp, vì rất có thể bạn đã để họ thực hiện các thao tác nhằm đánh cắp dữ liệu cá nhân trên thiết bị của mình.

Hoàng Thanh


Ý kiến bạn đọc


Cá độ bóng đá qua mạng với giao dịch lên tới hàng nghìn tỷ đồng

(VnMedia) - Giải vô địch bóng đá Châu Âu (EURO) 2024 đang diễn ra là điều kiện để tội phạm cá độ bóng đá hoạt động phức tạp hơn, đặc biệt cá độ bóng đá trên không gian mạng. Những ngày vừa qua, Công an các đơn vị, địa phương đã triệt phá nhiều đường dây, băng nhóm tổ chức cá độ bóng đá qua mạng với giao dịch lên tới hàng nghìn tỷ đồng.

Cảnh báo thận trọng trước các mối quan hệ với người lạ trên mạng xã hội

(VnMedia) - Cơ quan công an cảnh báo người dân thận trọng trong tất cả các mối quan hệ với những người lạ trên mạng xã hội... Mọi phương thức đầu tư hứa hẹn, đặt ra mức lợi nhuận rất cao (ví dụ tăng 20% trên 01 phiên trong 30 giây đầu tư đối với trường hợp của anh H) đều là lừa đảo. Nếu hám lợi tham gia đầu tư, người dân sẽ mất tiền.

Giá vàng nhẫn tròn trơn bật tăng, tiến sát mốc 76 triệu đồng/lượng

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (25/6), giá vàng giao ngay tại thị trường New York đã đảo chiều tăng hơn 11 USD/ounce. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu đã tăng gần 200 nghìn đồng/lượng so với phiên trước đó.

Đăng ký hiến mô tạng online bằng quét mã QR

(VnMedia) - Ngoài đến trực tiếp, người dân có thể dễ dàng đăng ký hiến mô tạng ở mọi nơi, mọi lúc thông qua hình thức online, quét mã QR.

Cách để được hoàn tiền khi thanh toán cước VNPT qua VNPT Money

(VnMedia) - Khách hàng có thể nhận ngay tới 100 nghìn đồng khi thanh toán cước các dịch vụ của VNPT gồm điện thoại di động, điện thoại cố định, internet, truyền hình MyTV… qua ứng dụng VNPT Money.