Phát hiện lỗ hổng mạng lõi di động LTE: Nokia có 59 lỗ hổng nhưng từ chối 'vá'

Bùi Hiển
14/11/2025 13:24
D

Các chuyên gia Hàn Quốc phát hiện lỗ hổng bảo mật nguy hiểm cho phép tin tặc thao túng dữ liệu người dùng từ xa trên hạ tầng mạng LTE, ảnh hưởng hàng tỷ thiết bị di động và IoT trên toàn thế giới.

Nhóm nghiên cứu do GS. Yongdae Kim từ Khoa Kỹ thuật điện của Viện Khoa học và Công nghệ tiên tiến Hàn Quốc (KAIST) vừa tìm ra loại lỗ hổng bảo mật chưa từng được biết đến trên mạng lõi LTE. Tin tặc có thể khai thác những lỗ hổng này để thao túng thông tin người dùng từ xa mà không cần tới gần nạn nhân.

Mạng lõi LTE đóng vai trò xương sống trong việc quản lý xác thực, kết nối internet và truyền dữ liệu cho thiết bị di động cũng như thiết bị IoT. Kết quả nghiên cứu được trình bày tại Hội nghị quốc tế ACM về an toàn máy tính và truyền thông lần thứ 32 ở Đài Loan (Trung Quốc), giúp nhóm giành giải thưởng Bài báo xuất sắc, đây là một trong 30 giải duy nhất được chọn từ 2.400 bài nộp.

Nhóm nghiên cứu do Giáo sư Yongdae Kim từ Khoa Kỹ thuật Điện của Viện Khoa học và Công nghệ tiên tiến Hàn Quốc (KAIST)
Nhóm nghiên cứu do Giáo sư Yongdae Kim từ Khoa Kỹ thuật Điện của Viện Khoa học và Công nghệ tiên tiến Hàn Quốc (KAIST). Ảnh: KAIST

Nhóm nghiên cứu đặt tên loại lỗ hổng mới được phát hiện là "vi phạm tính toàn vẹn ngữ cảnh" (Context Integrity Violation - CIV). Lỗ hổng CIV đã phá vỡ nguyên tắc bảo mật cơ bản: các thông điệp chưa được xác thực không được phép thay đổi trạng thái bên trong hệ thống.

GS. Yongdae Kim giải thích vấn đề bắt nguồn từ kẽ hở trong tiêu chuẩn 3GPP ( 3GPP là tổ chức quốc tế thiết lập các tiêu chuẩn vận hành cho mạng di động). Tiêu chuẩn này cấm xử lý các thông điệp thất bại trong xác thực nhưng lại thiếu hướng dẫn rõ ràng về cách xử lý những thông điệp bỏ qua hoàn toàn quy trình xác thực.

Hầu hết nghiên cứu bảo mật trước đây tập trung vào các cuộc tấn công từ mạng vào thiết bị. Nghiên cứu của khám phá chiều ngược lại ít được quan tâm hơn, nơi thiết bị có thể tấn công mạng lõi

Nhóm tạo ra CITesting, công cụ hệ thống đầu tiên trên thế giới phát hiện loại lỗ hổng này. Công cụ kiểm tra được từ 2.802 đến 4.626 trường hợp, tăng mạnh so với 31 trường hợp mà công cụ LTEFuzz từng thực hiện trước đó

Nhóm tiến hành thử nghiệm trên bốn triển khai mạng lõi LTE lớn, bao gồm hệ thống mã nguồn mở và thương mại. Kết quả cho thấy tất cả đều chứa lỗ hổng CIV với mức độ nghiêm trọng khác nhau.

Open5GS phát hiện 2.354 lỗ hổng với 29 lỗ hổng duy nhất.

srsRAN ghi nhận 2.604 lỗ hổng với 22 lỗ hổng duy nhất.

Amarisoft xuất hiện 672 lỗ hổng với 16 lỗ hổng duy nhất.

Nokia phát hiện nhiều nhất với 2.523 lỗ hổng và 59 lỗ hổng duy nhất.

Nhóm nghiên cứu chứng minh ba kịch bản tấn công nguy hiểm. Kịch bản đầu tiên là từ chối dịch vụ bằng cách làm hỏng thông tin mạng để chặn kết nối lại. Kịch bản thứ hai là lộ số IMSI bằng cách buộc thiết bị truyền lại số nhận dạng người dùng dưới dạng văn bản thường. Kịch bản thứ ba là theo dõi vị trí bằng cách bắt tín hiệu trong lúc thử kết nối lại.

Điểm đặc biệt nguy hiểm ở đây là tin tặc không cần dựng trạm phát giả hoặc gây nhiễu tín hiệu gần nạn nhân như các cuộc tấn công truyền thống. Các cuộc tấn công hoạt động từ xa thông qua trạm BTS hợp pháp của nhà mạng, sẽ ảnh hưởng trực tiếp đến tất cả thuê bao trong cùng vùng phủ sóng MME (thực thể quản lý di động) với kẻ tấn công. Các vùng phủ sóng có thể phủ rộng khắp tại các khu đô thị lớn.

Nhóm nghiên cứu tuân thủ quy trình công bố có trách nhiệm bằng cách thông báo cho các nhà cung cấp bị ảnh hưởng. Amarisoft đã triển khai các bản vá lỗi. Open5GS tích hợp các bản sửa lỗi của nhóm vào kho lưu trữ chính thức.

Trong khi Nokia tuyên bố không phát hành bản vá, khẳng định tuân thủ tiêu chuẩn 3GPP. Nokia từ chối bình luận về việc các nhà mạng viễn thông hiện đang sử dụng thiết bị bị ảnh hưởng hay không, thông báo cho hay.

GS. Yongdae Kim cho biết bảo mật chiều từ thiết bị lên mạng lõi bị "bỏ quên" do khó khăn trong việc kiểm tra, sự đa dạng trong triển khai và các hạn chế về quy định. Vi phạm tính toàn vẹn ngữ cảnh có thể gây ra những rủi ro bảo mật nghiêm trọng.

Nhóm nghiên cứu bao gồm các nghiên cứu sinh tiến sĩ KAIST là Mincheol Son và Kwangmin Kim với vai trò đồng tác giả chính, cùng Beomseok Oh và GS. CheolJun Park từ Đại học Kyung Hee. Nhóm dự định mở rộng kiểm tra sang môi trường 5G à 5G Private (riêng).

Nhà mạng viễn thông đang trở thành mục tiêu “béo bở” của tin tặc
Nhà mạng viễn thông đang trở thành mục tiêu “béo bở” của tin tặc

CITesting trở nên cực kỳ quan trọng đối với các mạng công nghiệp và cơ sở hạ tầng. Nếu các hệ thống này bị vi phạm bảo mật, hậu quả có thể chạy từ gián đoạn liên lạc đến lộ dữ liệu quân sự hoặc doanh nghiệp nhạy cảm.

Bộ Khoa học và Công nghệ Thông tin Hàn Quốc tài trợ cho nhóm nghiên cứu thông qua Viện Đánh giá và Lập kế hoạch Công nghệ Thông tin & Truyền thông. Công trình của nhóm thuộc dự án phát triển công nghệ bảo mật cho mạng 5G riêng.

Mạng di động tạo nên xương sống của cơ sở hạ tầng số toàn cầu với hàng tỷ kết nối mỗi giây. Lỗ hổng CIV cho thấy những hệ thống được thiết kế cách đây 15 năm không còn đủ an toàn trước các kỹ thuật tấn công hiện đại. Theo nhiều chuyên gia trong ngành nhận đinh, nếu tiêu chuẩn 3GPP không được cập nhật kịp thời, các nhà mạng sẽ tiếp tục vận hành hạ tầng dễ bị tấn công trong tương lai..

Theo tạp chí Điện tử và Ứng dụng

Bình luận

Tối thiểu 10 chữ Tiếng việt có dấu Không chứa liên kết

Gửi bình luận

Tin cùng chuyên mục

Google ra mắt TPU 8 hiệu năng gấp 3 lần, thách thức chip AI của Nvidia

Google ra mắt TPU 8 hiệu năng gấp 3 lần, thách thức chip AI của Nvidia

Robot hình người thu thập dữ liệu và quản trị tại công trường ở Anh

Robot hình người thu thập dữ liệu và quản trị tại công trường ở Anh

VBSE đặt trọng tâm nâng cấp nền tảng giao dịch, phát triển hệ sinh thái sản phẩm

VBSE đặt trọng tâm nâng cấp nền tảng giao dịch, phát triển hệ sinh thái sản phẩm

Vi điều khiển PIC Microchip mới tích hợp khối logic có thể cấu hình

Vi điều khiển PIC Microchip mới tích hợp khối logic có thể cấu hình

PGBank đẩy mạnh chuyển đổi số, đặt kế hoạch lợi nhuận hơn 1.400 tỷ đồng năm 2026

PGBank đẩy mạnh chuyển đổi số, đặt kế hoạch lợi nhuận hơn 1.400 tỷ đồng năm 2026

CEO Qualcomm gặp Samsung, SK Hynix, LG để chốt chip AI thế hệ mới

CEO Qualcomm gặp Samsung, SK Hynix, LG để chốt chip AI thế hệ mới

DCCI Summit 2026: Hạ tầng AI tái định hình Data Center và Cloud Việt Nam

DCCI Summit 2026: Hạ tầng AI tái định hình Data Center và Cloud Việt Nam

Gemini có mặt trên macOS, Google đẩy mạnh trợ lý AI máy tính

Gemini có mặt trên macOS, Google đẩy mạnh trợ lý AI máy tính

5 tỷ đồng 'bốc hơi' tại KienlongBank: lỗi của ai?

5 tỷ đồng 'bốc hơi' tại KienlongBank: lỗi của ai?

Bảo mật an toàn cho hệ sinh thái tài sản số

Bảo mật an toàn cho hệ sinh thái tài sản số

Starlink không còn một mình

Starlink không còn một mình

Google ra mắt công cụ tìm kiếm AI trên Windows, tăng tốc tra cứu và xử lý dữ liệu

Google ra mắt công cụ tìm kiếm AI trên Windows, tăng tốc tra cứu và xử lý dữ liệu

Tin mới cập nhật

Đặc sắc Lễ rước kiệu Giỗ Tổ Hùng Vương năm Bính Ngọ 2026

Đặc sắc Lễ rước kiệu Giỗ Tổ Hùng Vương năm Bính Ngọ 2026

Tính năng sạc Bypass Charging giúp điện thoại Android giảm nóng khi sử dụng

Tính năng sạc Bypass Charging giúp điện thoại Android giảm nóng khi sử dụng

Xe hybrid tăng tốc tại Ấn Độ, hãng xe Nhật chiếm ưu thế

Xe hybrid tăng tốc tại Ấn Độ, hãng xe Nhật chiếm ưu thế

Tập đoàn Khang Điền đặt mục tiêu doanh thu năm 2026 là 4.200 tỷ đồng

Tập đoàn Khang Điền đặt mục tiêu doanh thu năm 2026 là 4.200 tỷ đồng

Cận cảnh bộ đôi nubia NEO 5 Series vừa ra mắt

Cận cảnh bộ đôi nubia NEO 5 Series vừa ra mắt

Google ra mắt TPU 8 hiệu năng gấp 3 lần, thách thức chip AI của Nvidia

Google ra mắt TPU 8 hiệu năng gấp 3 lần, thách thức chip AI của Nvidia

Robot hình người thu thập dữ liệu và quản trị tại công trường ở Anh

Robot hình người thu thập dữ liệu và quản trị tại công trường ở Anh

Đẩy mạnh chỉ dẫn số, Đền Hùng hướng tới du lịch thông minh

Đẩy mạnh chỉ dẫn số, Đền Hùng hướng tới du lịch thông minh

Biến rác thải thành mỹ phẩm

Biến rác thải thành mỹ phẩm

Thị trường chứng khoán châu Á phân hóa khi Tổng thống Trump gia hạn ngừng bắn Iran

Thị trường chứng khoán châu Á phân hóa khi Tổng thống Trump gia hạn ngừng bắn Iran

VBSE đặt trọng tâm nâng cấp nền tảng giao dịch, phát triển hệ sinh thái sản phẩm

VBSE đặt trọng tâm nâng cấp nền tảng giao dịch, phát triển hệ sinh thái sản phẩm

Vi điều khiển PIC Microchip mới tích hợp khối logic có thể cấu hình

Vi điều khiển PIC Microchip mới tích hợp khối logic có thể cấu hình

Tin đọc nhiều

DCCI Summit 2026: Hạ tầng AI tái định hình Data Center và Cloud Việt Nam

DCCI Summit 2026: Hạ tầng AI tái định hình Data Center và Cloud Việt Nam

Gemini có mặt trên macOS, Google đẩy mạnh trợ lý AI máy tính

Gemini có mặt trên macOS, Google đẩy mạnh trợ lý AI máy tính

5 tỷ đồng 'bốc hơi' tại KienlongBank: lỗi của ai?

5 tỷ đồng 'bốc hơi' tại KienlongBank: lỗi của ai?

Bảo mật an toàn cho hệ sinh thái tài sản số

Bảo mật an toàn cho hệ sinh thái tài sản số

Starlink không còn một mình

Starlink không còn một mình

Google ra mắt công cụ tìm kiếm AI trên Windows, tăng tốc tra cứu và xử lý dữ liệu

Google ra mắt công cụ tìm kiếm AI trên Windows, tăng tốc tra cứu và xử lý dữ liệu

Techcombank cảnh báo thủ đoạn giả mạo Email, tin nhắn để lừa đảo khách hàng ngân hàng

Techcombank cảnh báo thủ đoạn giả mạo Email, tin nhắn để lừa đảo khách hàng ngân hàng

Diễn đàn 'Hiểu đúng AI - Làm chủ tương lai' mở hướng tiếp cận giáo dục trong kỷ nguyên số

Diễn đàn 'Hiểu đúng AI - Làm chủ tương lai' mở hướng tiếp cận giáo dục trong kỷ nguyên số

MISA AMIS OneAI: Nền tảng AI hợp nhất phổ cập cho tổ chức, doanh nghiệp và gia đình

MISA AMIS OneAI: Nền tảng AI hợp nhất phổ cập cho tổ chức, doanh nghiệp và gia đình

ITU Digital World 2020: Doanh nghiệp kỳ vọng vào các cơ hội mới

ITU Digital World 2020: Doanh nghiệp kỳ vọng vào các cơ hội mới

Video xem nhiều

Toàn cảnh xác lập kỷ lục Bản đồ Việt Nam được xếp từ nhiều xe ô tô nhất năm 2022

Toàn cảnh xác lập kỷ lục Bản đồ Việt Nam được xếp từ nhiều xe ô tô nhất năm 2022

Giới thiệu chương trình bình chọn “Xe của năm 2022"

Giới thiệu chương trình bình chọn “Xe của năm 2022"

Đại học Miami tạo ra cảm biến chất lượng không khí phát hiện Covid-19

Đại học Miami tạo ra cảm biến chất lượng không khí phát hiện Covid-19

Ford F-150 Lightning 2022 ra mắt: Bán tải chạy điện giá khởi điểm chưa đến 40 nghìn USD

Ford F-150 Lightning 2022 ra mắt: Bán tải chạy điện giá khởi điểm chưa đến 40 nghìn USD

Honda MSX 125 Grom 2021 mẫu xe côn tay phiên bản đường đua

Honda MSX 125 Grom 2021 mẫu xe côn tay phiên bản đường đua

Thông điệp lan tỏa mùa dịch COVID-19

Thông điệp lan tỏa mùa dịch COVID-19

Lộ diện siêu xe hypercar Czinger 21C tăng tốc 0-100km/h chưa tới 2 giây

Lộ diện siêu xe hypercar Czinger 21C tăng tốc 0-100km/h chưa tới 2 giây

Cỗ xe lai phản lực tăng tốc từ 0 - 1010 km/h trong 50 giây tham vọng phá kỷ lục thế giới

Cỗ xe lai phản lực tăng tốc từ 0 - 1010 km/h trong 50 giây tham vọng phá kỷ lục thế giới

“Rắn tiên tri” dự đoán đội tuyển Việt Nam thắng Thái Lan

“Rắn tiên tri” dự đoán đội tuyển Việt Nam thắng Thái Lan

Một ngày trải nghiệm giấc mơ trở thành tay đua F1 chuyên nghiệp ở Nhật Bản

Một ngày trải nghiệm giấc mơ trở thành tay đua F1 chuyên nghiệp ở Nhật Bản

Trực tiếp: Apple ra mắt Iphone 11 tại Cupertino, California, Mỹ

Trực tiếp: Apple ra mắt Iphone 11 tại Cupertino, California, Mỹ

5G thay đổi tương lai của bạn như thế nào?

5G thay đổi tương lai của bạn như thế nào?

Bàn về tầm nhìn và các trụ cột của công nghệ thông tin di động 6G
04/03/2022
Chip xử lý A15 Bionic của Apple có gì mới
15/09/2021
Sex Education mùa 3 được Netflix công chiếu vào 17/9
14/09/2021
iPhone 13 không thay đổi nhiều về ngoại hình, camera được nâng cấp mạnh
13/09/2021
Cách xem trực tiếp sự kiện ra mắt iPhone 13 và Apple Watch 7
10/09/2021
VNEID của Bộ Công an khác các ứng dụng đang được vận hành?
10/09/2021
'Cái tôi' thời 4.0 và tính hai mặt của mạng xã hội
04/09/2021
'Muôn màu' cảm xúc của trẻ trong ngày khai giảng online
24/08/2021
Chủ tịch Chu Ngọc Anh giải toả 'ách tắc' về Giấy đi đường cho người dân Thủ đô
10/08/2021
Hàng loạt Macbook M1 tự dưng vỡ màn hình, Apple có đồng ý bảo hành?
02/08/2021
6 bộ phim hay nhất để xem trên VieON
29/01/2021
Bắc Ninh: Không ký kết triển khai dự án Owifi 5G với CSE Singapore
27/06/2020
Bị World Bank cấm dự thầu 7 năm, công ty Sao Bắc Đẩu thừa nhận sai sót
27/06/2020
Wefinex - Mô hình hoạt động đa cấp "đội lốt" đầu tài chính trên mạng internet
10/06/2020
Khai trừ MISA khỏi Câu lạc bộ Chữ ký số và Giao dịch điện tử Việt Nam
27/05/2020
Chuyển đổi số - Nên hiểu như thế nào cho đúng
25/05/2020
Chống thất thu thuế là thách thức lớn đối với nền kinh tế số
29/04/2020
Cách chuyển tập tin sang máy tính mới
10/11/2019
VNPT, MobiFone, VTC sẽ hoàn thành cổ phần hóa trước năm 2021
20/08/2019
5G thay đổi tương lai của bạn như thế nào?
26/07/2019
Nhận diện hành vi lừa đảo trên không gian mạng
25/07/2019
Truyền hình OTT - Hướng đi mới của các “nhà Đài”
24/07/2019