Lỗi chip Qualcomm khiến 30% điện thoại trên thế giới có thể bị tấn công

Một lỗ hổng được phát hiện bên trong chip do Qualcomm sản xuất có thể bị khai thác để truy cập vào dữ liệu trên các thiết bị bị ảnh hưởng, cho phép kẻ gian theo dõi các cuộc gọi điện thoại và tin nhắn văn bản.

Lỗi được phát hiện và tiết lộ bởi công ty bảo mật Check Point Research. Nó có thể được khai thác trên 30% số điện thoại trên thế giới. Được biết, Qualcomm ký hợp đồng với các nhà bán điện thoại Android lớn như Samsung, Google, Xiamoi, LG và các hãng khác, cung cấp chip cho hàng trăm triệu thiết bị trên toàn thế giới.

Chip Qualcomm xuất hiện trên rất nhiều smartphone Android.
Chip Qualcomm xuất hiện trên rất nhiều smartphone Android.

Mặc dù các nhà nghiên cứu nói rằng các chip dễ bị tổn thương được tìm thấy trong khoảng 40% số điện thoại toàn cầu nhưng chỉ khoảng 30% điện thoại trên thế giới được trang bị một giao diện độc quyền cụ thể, mà cụ thể là Qualcomm MSM Interface (QMI), cần thiết để các cuộc tấn công được tiến hành.

Thành phần bị ảnh hưởng Mobile Station Modem (MSM) là hệ thống trên chip của Qualcomm chịu trách nhiệm cung cấp khả năng cho phần lớn các thành phần quan trọng trong điện thoại. Cuộc tấn công theo lý thuyết của Check Point sẽ yêu cầu quyền truy cập vào hệ điều hành của một thiết bị được nhắm mục tiêu, mặc dù quyền truy cập này có thể được thực hiện khá dễ dàng thông qua một ứng dụng trojan độc hại hoặc một số phương pháp khác cho phép kẻ tấn công xâm nhập lén lút.

Khi vào bên trong, kẻ tấn công có thể đưa mã độc vào modem để tiết lộ thông tin nhạy cảm. Một cuộc tấn công kiểu này sẽ chiếm đoạt QMI của điện thoại, đây là giao thức điều chỉnh giao tiếp giữa các thành phần phần mềm khác nhau trong MSM. Việc khai thác như vậy sẽ cho phép truy cập vào tin nhắn văn bản và lịch sử cuộc gọi, thậm chí cả cuộc gọi của người dùng. Trong một số trường hợp, kẻ gian cũng có thể có quyền truy cập vào nội dung của thẻ SIM trên thiết bị.

 
Việc áp dụng bản vá lỗ từ Qualcomm lên điện thoại còn phụ thuộc vào các nhà sản xuất.
Việc áp dụng bản vá lỗ từ Qualcomm lên điện thoại còn phụ thuộc vào các nhà sản xuất.

Các nhà nghiên cứu cho biết lỗ hổng này đã được Qualcomm khắc phục sau khi nhận được thông tin đến từ họ, tuy nhiên không rõ 100% các bản vá đã được phát hành đến người dùng hay chưa. Nguyên nhân vì Qualcomm đã tạo ra bản vá, nhưng sau đó nó cần được triển khai đến người dùng bởi các nhà sản xuất điện thoại thông qua bản vá lỗi riêng. Theo The Record, vẫn chưa rõ hãng nào hoặc bao nhiêu công ty có thể thực hiện điều này.

Bản thân các nhà cung cấp thiết bị di động phải áp dụng bản sửa lỗi. Qualcomm cho biết họ đã thông báo cho tất cả các nhà cung cấp Android nhưng hiện không rõ ai đã và ai chưa áp dụng bản vá. Trong khi đó, Qualcomm khuyến nghị người tiêu dùng liên hệ với nhà sản xuất điện thoại để hiểu tình trạng của các bản vá cho thiết bị cụ thể của họ.

(Theo VOV)

Cứ 4 phút rưỡi, các smartphone Android và iPhone lại gửi dữ liệu của bạn về nhà sản xuất

Cứ 4 phút rưỡi, các smartphone Android và iPhone lại gửi dữ liệu của bạn về nhà sản xuất

Tuy nhiên, Apple và Google lại có những cách riêng nhằm thu thập một số dữ liệu nhất định từ bạn.

 
List comment
 

Các quan chức và kỹ thuật viên cấp cao của tập đoàn Alibaba đã bị cảnh sát Thượng Hải triệu tập vào ngày 3/7 sau khi cơ quan này là nạn nhân của một trong các vụ xâm phạm dữ liệu lớn nhất lịch sử.  

 

Vừa qua, CMC Telecom chiến thắng hai giải thưởng quốc tế lớn về đơn vị Hạ tầng số Xuất sắc nhất là 'An ninh mạng về Trung tâm dữ liệu Việt Nam 2022' và “Nhà cung cấp dịch vụ đám mây của năm 2022” do Tạp chí IBM bình chọn.

 

Sau khi thuyết phục người tham gia chuyển khoản số tiền lớn, kẻ lừa đảo sẽ chặn mọi liên lạc và xóa mọi dấu vết.

 

Trong tháng 6, nhận được lời mời tham gia “đầu tư sàn ngoại hối” với lãi suất cao, 1 người dân hiện sống tại Long Biên, Hà Nội đã bị lừa đảo tổng số tiền 338 triệu đồng.

 

Mật khẩu đăng nhập dễ đoán và quá yếu là lý do khiến người dùng bị hack tài khoản, dẫn đến nhiều hệ luỵ như bị lừa đảo, mất tài khoản, lộ dữ liệu cá nhân...

 
 

Microsoft vừa đưa ra cảnh báo về chiến dịch tấn công phishing AiTM quy mô lớn nhằm vào hàng chục ngàn tổ chức từ tháng 9/2021.  

Nhấn mạnh sự cần thiết sử dụng các giải pháp xác thực mạnh, đại diện Cục An toàn thông tin, Bộ TT&TT cho rằng, phương thức xác thực không mật khẩu có thể tạo ra cách mạng bảo vệ dữ liệu người dùng.

Bộ GD&ĐT cho biết, hiện Bộ đang phối hợp với các cơ quan chức năng của các Bộ TT&TT, Công an để tiếp tục xác minh, đồng thời tiếp tục rà quét, kiểm tra các hệ thống bảo mật để đảm bảo an toàn thông tin.

Trong các tháng gần đây, các cơ quan chuyên môn thuộc Bộ TT&TT và Bộ Công an liên tục có cảnh báo về hình thức lừa đảo qua mời chào tuyển cộng tác viên xử lý đơn hàng cho các sàn thương mại điện tử để chiếm đoạt tài sản.

Căn cứ vào các tiêu chí mới ban hành, Cục An toàn thông tin sẽ đánh giá và công bố các giải pháp Trung tâm giám sát điều hành an toàn, an ninh mạng (SOC) đáp ứng yêu cầu để các bộ, tỉnh có cơ sở lựa chọn.

 
123

Giấy phép hoạt động báo chí: Số 09/GP-BTTTT, Bộ Thông tin và Truyền thông cấp ngày 07/01/2019.

Tòa soạn: Tầng 7, Tòa nhà Cục Tần số Vô tuyến điện, 115 Trần Duy Hưng, Quận Cầu Giấy, Hà Nội

Điện thoại: 024 3 936 9966 - Fax: 024 3 936 9364

Hotline nội dung: 0888 911 911 - Email: toasoan@ictnews.vn

123