Phát lộ nhiều lỗ hổng trên chip dù Điện thoại di động 5G vẫn chưa phổ biến

Tiến Anh
21/05/2021 11:58
D

Dù mức độ phổ biến của mạng viễn thông 5G mới qua giai đoạn thử nghiệm để thương mại hoá nhưng các vấn đề bảo mật với con chip sử dụng cho các thiết bị ứng dụng mạng viễn thông này đã xuất hiện các lỗ hổng bảo mật. Và sự phức tạp của chip khiến các lỗ hổng vẫn chưa thể được khắc phục. 

Sự thiếu hụt chất bán dẫn toàn cầu tiếp tục diễn ra, nó đã lan rộng từ các công ty ô tô và nhà sản xuất điện thoại di động sang ngành công nghiệp thiết bị gia dụng, tác động đến tiến độ sản xuất các sản phẩm của công ty, làm tăng chi phí sản xuất và gián tiếp ảnh hưởng đến người tiêu dùng.

Trong khi đó, vấn đề về lỗ hổng bảo mật trên chip cũng đang trực tiếp gây ra ảnh hưởng nghiêm trọng đến quyền riêng tư và dữ liệu khác nhau của người dùng.

Sau khi chip của Qualcomm bị trì hoãn trong tháng 7 năm ngoái do vấn đề về năng suất sản xuất, một đợt khủng hoảng mới đã xuất hiện. Đầu tháng 5, Check Point Research đã phát hiện ra một lỗ hổng trong chip modem di động (MSM) của Qualcomm.

MSM là hệ thống trên chip của Qualcomm chịu trách nhiệm cung cấp khả năng cho phần lớn các thành phần quan trọng trong điện thoại, giúp các thiết bị di động có khả năng kết nối với mạng di động từ 2G đến 5G.

Một khi chip modem di động có lỗ hổng, tin tặc hoặc kẻ tấn công mạng có thể sử dụng các lỗ hổng này để tấn công thông qua hệ thống điện thoại di động Android và đưa mã độc vào modem để chiếm đoạt thông tin nhạy cảm. Khi đó, tin nhắn văn bản, bản ghi cuộc gọi, thông tin cuộc gọi và thậm chí quyền truy cập vào nội dung của thẻ SIM trên thiết bị sẽ bị rò rỉ.

Theo báo cáo, khoảng 40% điện thoại di động trên thị trường toàn cầu sử dụng chip Qualcomm bao gồm các thương hiệu như Google, Samsung, Xiaomi, OPPO, Vivo và OnePlus. Điều này có nghĩa là gần một nửa số người dùng điện thoại di động trên thế giới có thể phải đối mặt với rò rỉ quyền riêng tư, bị theo dõi từ xa và nguy cơ mất dữ liệu.

Điều gì đang xảy ra với lỗ hổng của chip điện thoại di động? Rủi ro có thể dễ dàng giải quyết bằng bản vá phần mềm hay không?

Một loạt các lỗ hổng

Lỗ hổng bảo mật trên chip modem của Qualcomm có thể ảnh hưởng đến hàng trăm triệu smartphone trên toàn cầu.

Đây không phải là lần đầu tiên Qualcomm có lỗ hổng trên chip. Năm 2020, các nhà nghiên cứu bảo mật của CheckPoint phát hiện những lỗ hổng nghiêm trọng trong chip di động của Qualcomm ảnh hưởng đến hàng chục nghìn điện thoại thông minh và máy tính bảng Android.

Các nhà nghiên cứu an ninh mạng cũng phát hiện ra rằng lỗ hổng chủ yếu từ bộ xử lý tín hiệu kỹ thuật số (DSP) của chip Snapdragon. Được phát triển như một hệ thống trên chip (SoC), DSP chứa cả phần cứng và mềm được thiết kế nhằm tối ưu hóa các tính năng của điện thoại thông minh như khả năng sạc nhanh, trải nghiệm đa phương tiện và âm thanh.

Các lỗ hổng DSP có thể giúp tin tặc biến điện thoại của người dùng thành thiết bị gián điệp của riêng họ bằng cách thu thập thông tin, như: ảnh, video, ghi âm cuộc gọi, dữ liệu từ micro trong thời gian thực hiện, GPS và dữ liệu vị trí.

Trong trường hợp nghiêm trọng, tin tặc có thể làm hỏng điện thoại di động mục tiêu, bật micrô của người dùng từ xa, cấy phần mềm độc hại mà điện thoại di động không thể phát hiện được, đóng băng điện thoại di động và sử dụng dữ liệu trên điện thoại di động theo ý muốn.

Điều đáng chú ý là có hơn 400 mã dễ bị tấn công trên chip DSP của Qualcomm, chỉ cần nhà sản xuất và người dùng không có bất kỳ biện pháp can thiệp nào, điện thoại di động có thể dễ dàng trở thành "công cụ gián điệp".

Nhưng lỗ hổng gần đây nhất khác với năm 2020, sơ hở của Qualcomm đã xuất hiện ở chip modem di động. Như đã đề cập ở trên, modem đảm nhiệm chức năng liên lạc của điện thoại di động. Hiệu suất 5G và chức năng thu tín hiệu của điện thoại di động phụ thuộc phần lớn vào hiệu suất của chip modem.

Giống như lỗ hổng trên chip DSP, tin tặc cấy mã độc vào chip modem thông qua hệ điều hành Android và tội phạm mạng có thể dễ dàng khám phá mã 5G mới nhất của nhà sản xuất. Vị trí của chip nơi mã được đưa vào là khác nhau và chức năng bị ảnh hưởng cũng khác nhau.

Ví dụ, chip modem chủ yếu tập trung vào các chức năng gọi điện, truy cập lịch sử cuộc gọi, theo dõi cuộc trò chuyện của người dùng, mở khóa thẻ SIM và vượt ra ngoài tầm kiểm soát của các nhà khai thác viễn thông.

Trong mọi trường hợp, các lỗ hổng chip này sẽ có tác động lớn đến bảo mật dữ liệu riêng tư và bảo mật tài sản của người dùng. Một số ý kiến ​​cho rằng, các công ty chip hoàn toàn có thể ngăn chặn việc các lỗ hổng này bị tội phạm mạng lợi dụng bằng cách phát hành các bản vá lỗ hổng, nhưng thực tế, điều đó không dễ thực hiện.

Khắc phục lỗ hổng bảo mật trên chip không đơn giản

Các nhà nghiên cứu bảo mật chỉ ra rằng lỗ hổng này có thể dễ dàng bị khai thác thông qua Android.

Sau khi tổ chức bên thứ ba công bố lỗ hổng bảo mật, Qualcomm tuyên bố đang xác minh vấn đề và đưa ra các biện pháp thích hợp cho các nhà sản xuất OEM. Công ty nói rằng không có bằng chứng về việc lỗ hổng đang bị lợi dụng nhưng khuyến khích người dùng cập nhật các bản vá lỗi cho thiết bị.

Tuyên bố của Qualcomm đã ngầm thừa nhận sự tồn tại của những lỗ hổng có nguy cơ cao này. Trên thực tế, lỗ hổng chip DSP vào năm 2020 đã được chú ý từ rất lâu trước khi tổ chức thứ ba phát hiện ra, vào tháng 7 cùng năm, Qualcomm đã phát triển một bản vá cho lỗ hổng này.

Nhưng kể cả khi Qualcomm tung ra bản vá thì hiệu quả cũng không được như ý muốn. Ông Yaniv Balmas, người đứng đầu mảng nghiên cứu bảo mật tại Check Point, cho biết: "Những lỗ hổng chip này đã khiến hàng trăm triệu điện thoại di động trên khắp thế giới bị lộ dữ liệu. Việc sửa chữa những điện thoại này là một nhiệm vụ bất khả thi".

Một mặt, các bản vá này chủ yếu để người dùng nâng cấp lên hệ thống Android mới. Người dùng phiên bản cũ không được bảo vệ. Dữ liệu của Stat Counter cho thấy khoảng 19% điện thoại Android trên thế giới chạy hệ điều hành Android Pie 9.0 do Google phát hành vào tháng 8/2018 và hơn 9% điện thoại của người dùng chạy hệ điều hành Android 8.1 Oreo do Google phát hành vào tháng 12/2017. Khá nhiều người dùng điện thoại Android phiên bản cũ.

Mặt khác, Qualcomm chỉ là một mắt xích trong toàn bộ chuỗi sự kiện khủng hoảng bảo mật chip, và công ty cần sự hợp tác của các nhà sản xuất OEM, cụ thể là các nhà sản xuất điện thoại di động và Google. Trước tiên, Qualcomm cần sửa các lỗ hổng trong chip hoặc phát triển các bản vá, sau đó giao chúng cho các nhà sản xuất điện thoại di động.

Việc Qualcomm hoàn thành bản vá sửa chữa lỗ hổng là chưa đủ. Làm thế nào các nhà sản xuất điện thoại di động đảm bảo rằng bản vá này được tích hợp vào điện thoại di động đang được sản xuất hoặc lưu thông trên thị trường. Các nhà sản xuất điện thoại di động cập nhật hệ thống của họ rất chậm.

Ví dụ: sau khi Google phát hành phiên bản Android 10 vào năm 2019, hầu hết người dùng sẽ mất ít nhất một năm để chuyển đổi sang hệ thống mới. Nếu phiên bản điện thoại di động quá thấp, một số điện thoại di động thậm chí không thể cập nhật hệ thống mới nhất. Mặc dù Google là nhà phát triển hệ điều hành điện thoại di động, nhưng công ty không thể cập nhật trực tiếp các hệ thống và bản vá mới nhất cho người dùng điện thoại di động.

Quan trọng hơn, độ phức tạp của con chip khiến lỗ hổng khó có thể được "khắc phục". Lấy chip DSP làm ví dụ, chip DSP được ví như "hộp đen" của điện thoại di động, ngoại trừ các nhà sản xuất chip, rất khó phát hiện ra nó hoạt động như thế nào và nhân viên bảo mật cũng khó kiểm tra chúng. Do đó, có thể có nhiều lỗ hổng bảo mật đã sớm xuất hiện và chưa được biết đến trên chip DSP.

Đồng thời, chip DSP mang nhiều chức năng cải tiến của điện thoại di động hiện đại, bao gồm cả chức năng sạc nhanh và đa phương tiện dễ trở thành mục tiêu của tin tặc. Ngay cả khi người dùng nâng cấp điện thoại, bản vá cũng không giải quyết được vấn đề.

Năm 2021, trên chip modem của Qualcomm đã xuất hiện các lỗ hổng bảo mật, so với DSP thì độ phức tạp của modem còn hơn thế, nó có hàng nghìn dòng mã. Mã cũ cách đây hai hoặc ba năm cũng có thể xuất hiện trên mã mới hiện tại. Trong mô hình chip, tin tặc có thể sử dụng mã cũ làm điểm đột phá để tấn công và đánh cắp thông tin điện thoại di động.

Xét về thực tế, việc giải quyết các lỗ hổng trên chip ngày càng giống như một nhiệm vụ bất khả thi. Với tư cách là người dùng, bạn có thể thay đổi điện thoại di động và hệ điều hành sang thiết bị và hệ sinh thái tương đối khép kín của Apple. Nếu không, hãy cẩn thận với tất cả các ứng dụng từ các nguồn không xác định.

Các nhà sản xuất điện thoại di động Android, bao gồm nhà sản xuất chip, nhà sản xuất điện thoại di động và nhà sản xuất hệ điều hành nên coi bảo mật dữ liệu người dùng là ưu tiên hàng đầu và cùng nhau tìm ra giải pháp bảo mật cân bằng lợi ích của tất cả các bên.

Theo Tạp chí Điện tử

Bình luận

Tối thiểu 10 chữ Tiếng việt có dấu Không chứa liên kết

Gửi bình luận

Tin cùng chuyên mục

Samsung ra mắt Galaxy S24 Ultra bản đặc biệt, giới hạn 2.000 chiếc

Samsung ra mắt Galaxy S24 Ultra bản đặc biệt, giới hạn 2.000 chiếc

HONOR giành được 45 giải thưởng tại MWC 2024

HONOR giành được 45 giải thưởng tại MWC 2024

Ngày 8/3 cơ hội hiếm có để các quý cô sở hữu Galaxy S24 Ultra tại SamZone

Ngày 8/3 cơ hội hiếm có để các quý cô sở hữu Galaxy S24 Ultra tại SamZone

Redmi Note 13 Pro chính thức ra mắt với giá bán từ 7 triệu đồng

Redmi Note 13 Pro chính thức ra mắt với giá bán từ 7 triệu đồng

MWC 2024: OPPO trình diễn OPPO Air Glass 3 cùng loạt sáng kiến ​​đổi mới trong kỷ nguyên AI

MWC 2024: OPPO trình diễn OPPO Air Glass 3 cùng loạt sáng kiến ​​đổi mới trong kỷ nguyên AI

MWC 2024: Samsung hé lộ điện thoại đeo cổ tay công nghệ màn hình mềm dẻo

MWC 2024: Samsung hé lộ điện thoại đeo cổ tay công nghệ màn hình mềm dẻo

Bừng sắc Xuân với những sắc màu mới độc quyền từ Galaxy S24 series

Bừng sắc Xuân với những sắc màu mới độc quyền từ Galaxy S24 series

CellphoneS mở bán sớm 2000 máy Galaxy S24 series

CellphoneS mở bán sớm 2000 máy Galaxy S24 series

FPT Shop mở bán Galaxy S24 series trên TikTok Shop với giá chỉ 15,7 triệu đồng

FPT Shop mở bán Galaxy S24 series trên TikTok Shop với giá chỉ 15,7 triệu đồng

Samsung Galaxy S24 tạo nên kỷ lục đặt hàng trước tại Hàn Quốc

Samsung Galaxy S24 tạo nên kỷ lục đặt hàng trước tại Hàn Quốc

Redmi Note 13 thiết lập kỷ lục mới với 25.000 đơn hàng chỉ sau 1 tuần mở bán

Redmi Note 13 thiết lập kỷ lục mới với 25.000 đơn hàng chỉ sau 1 tuần mở bán

Redmi Buds 5 và Redmi Buds 5 Pro: nâng tầm trải nghiệm âm thanh không dây

Redmi Buds 5 và Redmi Buds 5 Pro: nâng tầm trải nghiệm âm thanh không dây

Tin mới cập nhật

Sắp diễn ra Triễn lãm thiết bị biểu diễn chuyên nghiệp (PLASE SHOW) lần thứ 10 tại Hà Nội

Sắp diễn ra Triễn lãm thiết bị biểu diễn chuyên nghiệp (PLASE SHOW) lần thứ 10 tại Hà Nội

Bosch Việt Nam và ĐH RMIT chung tay đào tạo và phát triển nhân lực

Bosch Việt Nam và ĐH RMIT chung tay đào tạo và phát triển nhân lực

Kaspersky tổ chức Hội nghị miễn dịch không gian mạng với chủ đề ‘Hành trình của sự đổi mới’

Kaspersky tổ chức Hội nghị miễn dịch không gian mạng với chủ đề ‘Hành trình của sự đổi mới’

Đâu là 'Lá chắn trong kỷ nguyên số'?

Đâu là 'Lá chắn trong kỷ nguyên số'?

Keysight trình diễn năng lực đo kiểm Ethernet tốc độ đường truyền toàn phần 1,6 Terabit đầu tiên trên thị trường

Keysight trình diễn năng lực đo kiểm Ethernet tốc độ đường truyền toàn phần 1,6 Terabit đầu tiên trên thị trường

'Duy trì cách tiếp cận lấy con người làm trung tâm ngay cả khi tích hợp AI'

'Duy trì cách tiếp cận lấy con người làm trung tâm ngay cả khi tích hợp AI'

Meta Llama 3 sẽ có mặt trên các thiết bị sử dụng Snapdragon

Meta Llama 3 sẽ có mặt trên các thiết bị sử dụng Snapdragon

7 yếu tố quan trọng để khôi phục dữ liệu sau khi bị tấn công ransomware 

7 yếu tố quan trọng để khôi phục dữ liệu sau khi bị tấn công ransomware 

Siemens và SHTP hợp tác nâng cao kỹ năng cho nhân lực ngành bán dẫn tại Việt Nam

Siemens và SHTP hợp tác nâng cao kỹ năng cho nhân lực ngành bán dẫn tại Việt Nam

Phát động Giải thưởng báo chí toàn quốc tuyên truyền sử dụng năng lượng tiết kiệm và hiệu quả năm 2024

Phát động Giải thưởng báo chí toàn quốc tuyên truyền sử dụng năng lượng tiết kiệm và hiệu quả năm 2024

Zalo gặp sự cố, người dùng tạm thời không thể gửi tin nhắn và hình ảnh

Zalo gặp sự cố, người dùng tạm thời không thể gửi tin nhắn và hình ảnh

Dreame X30 Master giải quyết triệt để 3 vấn đề các robot hút bụi lau sàn thường gặp

Dreame X30 Master giải quyết triệt để 3 vấn đề các robot hút bụi lau sàn thường gặp

Tin đọc nhiều

Samsung ra mắt Galaxy S24 Ultra bản đặc biệt, giới hạn 2.000 chiếc

Samsung ra mắt Galaxy S24 Ultra bản đặc biệt, giới hạn 2.000 chiếc

HONOR giành được 45 giải thưởng tại MWC 2024

HONOR giành được 45 giải thưởng tại MWC 2024

Ngày 8/3 cơ hội hiếm có để các quý cô sở hữu Galaxy S24 Ultra tại SamZone

Ngày 8/3 cơ hội hiếm có để các quý cô sở hữu Galaxy S24 Ultra tại SamZone

Redmi Note 13 Pro chính thức ra mắt với giá bán từ 7 triệu đồng

Redmi Note 13 Pro chính thức ra mắt với giá bán từ 7 triệu đồng

iPhone 13 không thay đổi nhiều về ngoại hình, camera được nâng cấp mạnh

iPhone 13 không thay đổi nhiều về ngoại hình, camera được nâng cấp mạnh

Cách xem trực tiếp sự kiện ra mắt iPhone 13 và Apple Watch 7

Cách xem trực tiếp sự kiện ra mắt iPhone 13 và Apple Watch 7

Motion Sense có thể bị Google khai tử trên Pixel 5

Motion Sense có thể bị Google khai tử trên Pixel 5

Apple công bố iPhone 11 Pro được đặt hàng từ ngày 13/9 với giá bán 999 USD

Apple công bố iPhone 11 Pro được đặt hàng từ ngày 13/9 với giá bán 999 USD

Samsung: Ra mắt bộ đôi Galaxy A50s và A30s đột phá trong từng tính năng

Samsung: Ra mắt bộ đôi Galaxy A50s và A30s đột phá trong từng tính năng

Tại sao biểu tượng viên pin vẫn xuất hiện dù iPhone không còn chút pin nào

Tại sao biểu tượng viên pin vẫn xuất hiện dù iPhone không còn chút pin nào

Video xem nhiều

Toàn cảnh xác lập kỷ lục Bản đồ Việt Nam được xếp từ nhiều xe ô tô nhất năm 2022

Toàn cảnh xác lập kỷ lục Bản đồ Việt Nam được xếp từ nhiều xe ô tô nhất năm 2022

Giới thiệu chương trình bình chọn “Xe của năm 2022"

Giới thiệu chương trình bình chọn “Xe của năm 2022"

Ford F-150 Lightning 2022 ra mắt: Bán tải chạy điện giá khởi điểm chưa đến 40 nghìn USD

Ford F-150 Lightning 2022 ra mắt: Bán tải chạy điện giá khởi điểm chưa đến 40 nghìn USD

Clip: Khuyến cáo đối với người lao động, người làm việc, người bán hàng tại khu dịch vụ trong dịch Covid-19

Clip: Khuyến cáo đối với người lao động, người làm việc, người bán hàng tại khu dịch vụ trong dịch Covid-19

Geneva Motor Show 2020: Bentley hé lộ siêu xe Bacalar triệu đô

Geneva Motor Show 2020: Bentley hé lộ siêu xe Bacalar triệu đô

“Rắn tiên tri” dự đoán đội tuyển Việt Nam thắng Thái Lan

“Rắn tiên tri” dự đoán đội tuyển Việt Nam thắng Thái Lan

Xe máy điện VinFast được CNN chọn là 1 trong 5 biểu tượng mới của Hà Nội

Xe máy điện VinFast được CNN chọn là 1 trong 5 biểu tượng mới của Hà Nội

Làm thế nào để nâng cao tương tác giữa loa và phòng nghe hiệu quả

Làm thế nào để nâng cao tương tác giữa loa và phòng nghe hiệu quả

Trực tiếp: Apple ra mắt Iphone 11 tại Cupertino, California, Mỹ

Trực tiếp: Apple ra mắt Iphone 11 tại Cupertino, California, Mỹ

Sếp nhà bán lẻ làm lộ ngày bán iPhone 11

Sếp nhà bán lẻ làm lộ ngày bán iPhone 11

Những gì bạn muốn biết về 5G

Những gì bạn muốn biết về 5G

5G thay đổi tương lai của bạn như thế nào?

5G thay đổi tương lai của bạn như thế nào?

Bàn về tầm nhìn và các trụ cột của công nghệ thông tin di động 6G
04/03/2022
Chip xử lý A15 Bionic của Apple có gì mới
15/09/2021
Sex Education mùa 3 được Netflix công chiếu vào 17/9
14/09/2021
iPhone 13 không thay đổi nhiều về ngoại hình, camera được nâng cấp mạnh
13/09/2021
Cách xem trực tiếp sự kiện ra mắt iPhone 13 và Apple Watch 7
10/09/2021
VNEID của Bộ Công an khác các ứng dụng đang được vận hành?
10/09/2021
'Cái tôi' thời 4.0 và tính hai mặt của mạng xã hội
04/09/2021
'Muôn màu' cảm xúc của trẻ trong ngày khai giảng online
24/08/2021
Chủ tịch Chu Ngọc Anh giải toả 'ách tắc' về Giấy đi đường cho người dân Thủ đô
10/08/2021
Hàng loạt Macbook M1 tự dưng vỡ màn hình, Apple có đồng ý bảo hành?
02/08/2021
6 bộ phim hay nhất để xem trên VieON
29/01/2021
Bắc Ninh: Không ký kết triển khai dự án Owifi 5G với CSE Singapore
27/06/2020
Bị World Bank cấm dự thầu 7 năm, công ty Sao Bắc Đẩu thừa nhận sai sót
27/06/2020
Wefinex - Mô hình hoạt động đa cấp "đội lốt" đầu tài chính trên mạng internet
10/06/2020
Khai trừ MISA khỏi Câu lạc bộ Chữ ký số và Giao dịch điện tử Việt Nam
27/05/2020
Chuyển đổi số - Nên hiểu như thế nào cho đúng
25/05/2020
Chống thất thu thuế là thách thức lớn đối với nền kinh tế số
29/04/2020
Cách chuyển tập tin sang máy tính mới
10/11/2019
VNPT, MobiFone, VTC sẽ hoàn thành cổ phần hóa trước năm 2021
20/08/2019
5G thay đổi tương lai của bạn như thế nào?
26/07/2019
Nhận diện hành vi lừa đảo trên không gian mạng
25/07/2019
Truyền hình OTT - Hướng đi mới của các “nhà Đài”
24/07/2019