‘Tôi chưa từng chứng kiến thứ gì như vậy’ là nhận xét của các chuyên gia bảo mật dành cho Pinduoduo, ứng dụng mua sắm hàng đầu Trung Quốc vừa bị Google đình chỉ.
Pinduoduo là một trong c&a
acute;c ứng dụng mua sắm phổ biến nhất của Trung Quốc với hơn 750 triệu người dùng mỗi th&a
acute;ng. Theo c&a
acute;c chuyên gia bảo mật, n&o
acute; c&o
acute; thể vượt qua c&a
acute;c biện ph&a
acute;p bảo vệ của điện thoại để theo dõi hoạt động của những ứng dụng kh&a
acute;c, kiểm tra thông b&a
acute;o, đọc tin nhắn riêng tư và thay đổi cài đặt.
Dù nhiều ứng dụng cũng thu thập lượng lớn dữ liệu người dùng, đôi khi không được sự đồng &y
acute;, Pinduoduo lại đưa hành vi xâm phạm bảo mật và quyền riêng tư lên cấp độ mới. CNN đã trao đổi với nhiều nh&o
acute;m chuyên gia bảo mật từ châu &A
acute;, châu Âu và Mỹ cũng như c&a
acute;c nhân viên cũ và mới của Pinduoduo để tìm hiểu về vấn đề.
Mikko Hypponen, Gi&a
acute;m đốc nghiên cứu tại hãng bảo mật WithSecure, cho biết: “Ch&u
acute;ng tôi chưa từng thấy ứng dụng phổ biến nào tìm c&a
acute;ch leo thang đặc quyền để truy cập vào những thứ mà ch&u
acute;ng không được ph&e
acute;p như vậy”.
Nhiều chuyên gia x&a
acute;c định ứng dụng Pinduoduo chứa mã độc để theo dõi người dùng, đối thủ nhằm k&i
acute;ch th&i
acute;ch doanh số. Temu - ứng dụng anh em của Pinduoduo - đang đứng đầu bảng xếp hạng tải về tại Mỹ và ph&a
acute;t triển nhanh ch&o
acute;ng tại thị trường phương Tây. Cả hai đều thuộc về PDD, công ty đa quốc gia trụ sở tại Trung Quốc.
Trước đ&o
acute;, vào th&a
acute;ng 3, Google đã đình chỉ Pinduoduo trên chợ Play Store do ph&a
acute;t hiện mã đ
ộc trong ứng dụng. Pinduoduo phủ nhận c&a
acute;c suy đo&a
acute;n và c&a
acute;o buộc cho rằng Pinduoduo độc hại.
Đường đến thành công của Pinduoduo
Pinduoduo do Colin Huang, cựu nhân viên Google, thành lập năm 2015 để đấu với Alibaba và JD.com. Công ty thành công nhờ giảm gi&a
acute; sâu đối với c&a
acute;c đ
ơn hàng đặt mua theo nh&o
acute;m và tập trung vào khu vực nông thôn, thu nhập thấp. Người dùng hàng th&a
acute;ng của Pinduoduo ghi nhận tăng trưởng ba chữ số cho đến cuối năm 2018, năm niêm yết trên sàn chứng kho&a
acute;n New York. Đến giữa năm 2020, mức tăng giảm còn khoảng 50% và tiếp tục sụt giảm.
Công ty mẹ PDD của Pinduoduo niêm yết trên sàn chứng kho&a
acute;n New York cuối năm 2018. (Ảnh: Reuters)
Theo CNN, năm 2020, công ty thành lập một nh&o
acute;m khoảng 100 kỹ sư và quản l&y
acute; sản phẩm để tìm kiếm lỗ hổng trên điện thoại Android, nhằm tìm kiếm c&a
acute;c c&a
acute;ch khai th&a
acute;c, biến ch&u
acute;ng thành lợi nhuận. Theo nguồn tin, họ chỉ nhắm vào người dùng tại nông thôn và thị trấn nhỏ, tr&a
acute;nh đối tượng tại c&a
acute;c thành phố lớn như Bắc Kinh, Thượng Hải để tr&a
acute;nh bị lộ.
Nhờ thu thập dữ liệu lớn về hoạt động người dùng, Pinduoduo c&o
acute; thể vẽ ra chân dung toàn diện về th&o
acute;i quen, sở th&i
acute;ch của người dùng. N&o
acute; gi&u
acute;p cải thiện mô hình m&a
acute;y học để cung cấp thông b&a
acute;o đẩy, quảng c&aacu
te;o c&a
acute; nhân h&o
acute;a, thu h&u
acute;t người dùng mở ứng dụng, đặt hàng.
Nh&o
acute;m giải thể vào đầu th&a
acute;ng 3 sau khi c&a
acute;c hoạt động của nh&o
acute;m bị đưa ra &a
acute;nh s&a
acute;ng, theo CNN.
Ph&a
acute;t hiện của chuyên gia
C&a
acute;c chuyên gia của hãng bảo mật Check Point, Oversecured và WithSecure đã tiến hành phân t&i
acute;ch độc lập phiên bản 6.49.0 của Pinduoduo theo đề nghị của CNN. Phiên bản này ph&a
acute;t hành trên chợ ứng dụng Trung Quốc cuối th&a
acute;ng 2. Do Google bị cấm ở đây, người dùng Android trong nước sẽ tải ứng dụng từ c&a
acute;c chợ địa phương.
Chuyên gia tìm thấy mã được thiết kế để đạt được “leo thang đặc quyền”, đây là loại hình tấn công mạng khai th&a
acute;c lỗ hổng của hệ điều hành để c&o
acute; được cấp độ truy cập dữ liệu cao hơn vốn c&o
acute;. Ứng dụng vẫn tiếp tục chạy trong nền và ngăn khả năng bị gỡ cài đặt. Ngoài ra, n&o
acute; còn c&o
acute; thể theo dõi đối thủ thông qua theo dõi hành vi trên c&a
acute;c ứng dụng mua sắm kh&a
acute;c và nhận thông tin từ đây.
Check Point tìm ra c&a
acute;ch mà ứng dụng tho&a
acute;t khỏi c&a
acute;c lớp bảo mật. Theo đ&o
acute;, Pinduoduo triển khai phương ph&a
acute;p gửi cập nhật mà không cần quy trình đ&a
acute;nh gi&a
acute; của chợ ứng dụng. Bên cạnh đ&o
acute;, xuất hiện một vài plug-in c&o
acute; &y
acute; định che giấu c&a
acute;c thành phần độc hại dưới c&a
acute;c tên hợp ph&a
acute;p như Google. Check Point cho biết kỹ thuật như vậy được c&a
acute;c nhà ph&a
acute;t triển mã độc sử dụng rộng rãi để cấy mã độc vào c&a
acute;c ứng dụng.
Tại Trung Quốc, 3/4 người dùng smartphone dùng hệ điều hành Android. Nhà s&a
acute;ng lập Oversecured Sergey Toshin chia sẻ, mã độc của Pinduoduo nhằm vào c&a
acute;c nền tảng Android kh&a
acute;c nhau của Samsung, Huawei, Xiaomi và Oppo. Toshin gọi Pinduoduo là “mã độc nguy hiểm nhất” từng được ph&a
acute;t hiện trong số c&a
acute;c ứng dụng phổ biến. “Tôi chưa từng chứng kiến thứ gì như vậy trước đ&o
acute;”, ông nhận x&e
acute;t.
Hầu hết c&a
acute;c nhà sản xuất điện thoại toàn cầu sẽ tùy biến Android Open Source Project (AOSP) - lõi Android - để bổ sung c&a
acute;c t&i
acute;nh năng và ứng dụng độc đ&aacu
te;o cho thiết bị. Theo Oversecured, Pinduoduo đã khai th&a
acute;c khoảng 50 lỗ hổng trong hệ điều hành Android. Ch&u
acute;ng cho ph&e
acute;p Pinduoduo truy cập vị tr&i
acute;, danh bạ, lịch, thông b&a
acute;o, album ảnh của người dùng mà họ không hay biết. N&o
acute; còn thay đổi cài đặt hệ thống, truy cập tài khoản mạng xã hội và chat, theo Toshin.
Trong 6 nh&o
acute;m bảo mật mà CNN liên hệ, 3 nh&o
acute;m không tiến hành bài kiểm tra đầy đủ, song c&a
acute;c đ&a
acute;nh gi&a
acute; ch&i
acute;nh đều cho thấy Pinduoduo yêu cầu lượng lớn quyền vượt ngoài chức năng của ứng dụng mua sắm. Ch&u
acute;ng bao gồm cài đặt màn hình, tải về không cần thông b&a
acute;o, theo Ren&e
acute; Mayrhofer, Gi&a
acute;m đốc Viện M?
??ng lưới và Bảo mật tại Đại học Johannes Kepler University Linz (&A
acute;o).
Nghi ngờ về mã đ
ộc trong ứng dụng Pinduoduo được đưa ra đầu tiên vào cuối th&a
acute;ng 2 trong b&aacu
te;o c&aacu
te;o của hãng bảo mật Dark Navy (Trung Quốc). Dù không chỉ đ&i
acute;ch danh ứng dụng, b&aacu
te;o c&a
acute;o nhanh ch&o
acute;ng phổ biến trong giới chuyên gia. Một số nhà phân t&i
acute;ch đã đưa ra b&aacu
te;o c&a
acute;o riêng, x&a
acute;c nhận ph&a
acute;t hiện ban đầu. Không lâu sau, vào ngày 5/3, Pinduoduo ph&a
acute;t hành bản cập nhật mới cho ứng dụng, phiên bản 6.50.0, loại bỏ c&a
acute;c lỗ hổng, theo CNN. Hai ngày sau, công ty giải t&a
acute;n nh&o
acute;m kỹ sư và quản l&y
acute; sản phẩm n&o
acute;i trên.
Ngày tiếp theo, c&a
acute;c thành viên nh&o
acute;m không thể truy cập ứng dụng làm việc Knock và mất quyền truy cập tập tin trong mạng nội bộ của công ty. C&a
acute;c kỹ sư cũng ph&a
acute;t hiện bị tước quyền truy cập big data, bảng dữ liệu và hệ thống đăng nhập. Hầu hết nh&o
acute;m được chuyển sang làm cho ứng dụng Temu. Khoảng 20 kỹ sư bảo mật cốt c&a
acute;n, chuyên tìm và khai th&a
acute;c lỗ hổng, ở lại Pinduoduo.
Theo Toshin, dù c&a
acute;c lỗ hổng đã bị gỡ bỏ, mã nền vẫn còn đ&o
acute; và c&o
acute; thể t&a
acute;i k&i
acute;ch hoạt để thực hiện c&a
acute;c cu
ộc tấn công trong tương lai.
(Theo CNN)
Tại sao giới trẻ Mỹ bị mê hoặc bởi ứng dụng Trung Quốc?
Điều thần kỳ không chỉ đến từ thuật to&a
acute;n, mà còn xuất ph&a
acute;t từ sự kh&a
acute;c biệt văn ho&a
acute; doanh nghiệp
C&a
acute;ch Trung Quốc chế ngự TikTok
N&o
acute;i đến ch&i
acute;nh s&a
acute;ch của Trung Quốc, cây b&u
acute;t Will Oremus của tờ Washington Post từng viết: “Trung Quốc đang làm điều mà Mỹ dường như không thể: Quản l&y
acute; c&a
acute;c gã khổng lồ công nghệ của mình”.
Không chỉ smartphone, nhiều loại thiết bị Trung Quốc tự động gửi dữ liệu về nước
Theo c&a
acute;c chuyên gia, bên cạnh smartphone còn c&o
acute; nhiều loại thiết bị kh&a
acute;c như camera, robot h&u
acute;t bụi, thiết bị nhà thông minh... của nhà sản xuất Trung Quốc cũng c&o
acute; cơ chế tự động gửi thông tin, dữ liệu về m&a
acute;y chủ trong nước.
Nguồn bài viết : Tài Xỉu