Bài liên quan
Các nhà phát triển ứng dụng trên Google Play thường lưu các khoá bí mật (secret keys) trong phần mềm ứng dụng, và những khoá bí mật này có thể bị bất cứ ai sử dụng nhằm lấy cắp dữ liệu người dùng.
Trong bài trình bày đạt Giải thưởng Nghiên cứu Danh giá Ken Sevcik tại hội thảo ACM SIGMETRICS diễn ra hôm qua (18/6), Jason Nieh, giáo sư khoa học máy tính của trường Đại học kỹ thuật Columbia, cùng với ứng cử viên tiến sỹ Nicolas Viennot cho biết họ đã phát hiện ra một lỗi bảo mật nghiêm trọng trong kho ứng dụng Google Play.
Một số khoá bí mật của các ứng dụng trên Google Play, bao gồm cả Facebook và LinkedIn đã bị phát hiện
"Google Play có hơn 1 triệu ứng dụng và trên 50 triệu lượt tải ứng dụng [mỗi ngày], nhưng không ai xem xét Google Play chứa những gì. Bất cứ ai cũng có thể lập một tài khoản trị giá 25 USD và tải lên Google Play bất cứ gì họ muốn", Nieh nói. Giáo sư Nieh cũng là thành viên của Viện Khoa học dữ liệu và Trung tâm an ninh mạng của trường Đại học. "Với sự phổ biến rộng rãi của Google Play và những rủi ro tiềm ẩn đối với hàng triệu người dùng, chúng tôi nghĩ cần phải có cái nhìn sát sao hơn với các nội dung trên Google Play".
Nghiên cứu của Nieh và Viennot cũng là nghiên cứu đầu tiên tiến hành đánh giá quy mô rộng về cửa hàng ứng dụng Google Play. Để thực hiện nghiên cứu này, họ đã phát triển PlayDrone, một công cụ dùng các kỹ thuật tấn công khác nhau để phá vỡ mạng lưới bảo mật của Google nhằm tải thành công các ứng dụng Google Play và phục hồi các nguồn. PlayDrone hoạt động đơn giản bằng cách thêm máy chủ và thu thập nhanh thông tin hàng ngày về Google Play, tải hơn 1,1 triệu ứng dụng Android và hồi dịch hơn 880.000 ứng dụng miễn phí.
Nieh và Viennot đã tiết lộ tất cả các loại thông tin mới về nội dung trong Google Play, trong đó có cả một vấn đề bảo mật nghiêm trọng: các nhà phát triển thường lưu các khoá bí mật của họ trong phần mềm ứng dụng, tương tự như thông tin người dùng/mật khẩu, và những khoá bí mật này có thể bị bất cứ ai sử dụng nhằm lấy cắp dữ liệu người dùng hoặc các nguồn từ các nhà cung cấp dịch vụ như Amazon và Facebook. Các lỗ hổng này có thể ảnh hưởng đến người dùng thậm chí khi họ không chủ động chạy các ứng dụng Android. Nieh lưu ý ngay cả "các nhà phát triển hàng đầu" cũng mắc lỗi này trong các ứng dụng của họ.
"Chúng tôi đã làm việc với Google, Amazon, Facebook và các nhà cung cấp dịch vụ khác để xác định và thông báo cho khách hàng về rủi ro, đồng thời giúp Google Play an toàn hơn", Viennot nói. "Hiện Google đang dùng các kỹ thuật của chúng tôi để rà soát lại các ứng dụng nhằm ngăn chặn nguy cơ trong tương lai".
Nieh cho biết thêm, các nhà phát triển đã nhận được thông báo của Google để sửa ứng dụng và gỡ các khoá bí mật này.
Ngoài ra, nghiên cứu của họ còn phát hiện ra có gần 1/4 các ứng dụng miễn phí trên Google Play đều là những ứng dụng sao chép lại các ứng dụng đã có trong Google Play. Trong danh sách 10 ứng dụng được đánh gia tốt nhất và 10 ứng dụng bị đánh giá tệ nhật, có cả những ứng dụng mặc dù bị đánh giá tệ nhất, song vẫn có hơn... 1 triệu lượt tải về.
Hoàng Lan
Theo Phys.org
Related Posts
- Trang mạng của chính phủ Mỹ tại Ohio bị tin tặc ủng hộ IS tấn công27 Jun 20170
Ảnh minh họa. (Nguồn: origin-nyi.thehill.com) Theo THX, truyền thông Mỹ đưa tin ngày 25/6, một vài ...Read more »
- Cảnh báo nguy cơ máy tính bị tấn công mạng khi xem phim có phụ đề26 May 20170
Ảnh minh họa. (Nguồn: AP) Hàng triệu người dùng máy tính trên thế giới đang đứng trước mối đe dọa v...Read more »
- Phát hiện lỗ hổng an ninh mạng đe dọa hàng chục nghìn máy tính26 May 20170
Nhân viên Cơ quan An ninh và Internet Hàn Quốc điều tra và ngăn chặn các vụ tấn công mạng ở Seoul n...Read more »
- Chuyên gia Australia: Triều Tiên tấn công mạng đáng sợ hơn tên lửa24 May 20170
Nhân viên theo dõi sự phát tán của mã độc WannaCry tại Cơ quan an ninh mạng Hàn Quốc ở Seoul ngày 1...Read more »
- Hàn Quốc thành lập cơ quan tham vấn chính sách về WannaCry24 May 20170
Theo Yonhap, Chính phủ Hàn Quốc ngày 23/5 thông báo, Hàn Quốc đã thành lập một cơ quan tham vấn ch...Read more »
- “Thuốc đặc trị” cho biến thể của virus tống tiền WannaCry22 May 20170
Ảnh chỉ có tính minh họa. (Nguồn: tacnetsol.com) Sáng 19/5, phần mềm chống mã hóa dữ liệu CMC Crypt...Read more »
Subscribe to:
Post Comments (Atom)
Post a Comment
Click to see the code!
To insert emoticon you must added at least one space before the code.