Hàng tỷ smartphone có thể bị ảnh hưởng do lỗ hổng bảo mật trong chip Qualcomm

Hồng Vinh

04/10/2023, 14:35

Các lỗ hổng này nếu bị khai thác trong cuộc tấn công có mục tiêu (APT) thì hacker có thể chiếm quyền kiểm soát thiết bị hoặc đánh cắp dữ liệu nhạy cảm…

Hàng tỷ thiết bị dùng chip Qualcomm có nguy cơ bị tấn công, đánh cắp dữ liệu.
Hàng tỷ thiết bị dùng chip Qualcomm có nguy cơ bị tấn công, đánh cắp dữ liệu.

Qualcomm mới đây đã tiết lộ 4 lỗ hổng zero-day trong chip sử dụng cho hàng tỷ điện thoại thông minh và các thiết bị khác trên khắp thế giới. Các lỗ hổng đã bị khai thác trong một số cuộc tấn công có mục tiêu này có thể cho phép hacker chiếm quyền kiểm soát thiết bị hoặc đánh cắp dữ liệu nhạy cảm.

Theo thông tin từ Google Threat Analysis Group và Google Project Zero, 4 lỗ hổng như CVE-2023-33106, CVE-2023-33107, CVE-2022-22071 và CVE-2023-33063 có thể đang bị khai thác nhắm vào mục tiêu cụ thể.

Qualcomm cho biết, đã phát hành các bản vá cho các lỗ hổng và kêu gọi các nhà sản xuất thiết bị (OEMs) cập nhật sớm nhất có thể. Tuy nhiên, cho đến khi các bản vá được triển khai rộng rãi, người dùng các thiết bị ảnh hưởng bởi lỗ hổng vẫn sẽ đối diện nguy cơ tấn công.

“Nếu lỗ hổng nằm ở chip của điện thoại thì người dùng chỉ có thể chờ bản cập nhật từ nhà sản xuất. Trong thời gian chờ đợi bản cập nhật, người dùng hạn chế bấm vào các đường link được gửi qua chat, email, không mở các file nếu chưa biết rõ nguồn gốc”.
Ông Vũ Ngọc Sơn, Giám đốc Kỹ thuật Công ty cổ phần Công nghệ An ninh mạng Quốc gia (NCS).

Ông Vũ Ngọc Sơn, Giám đốc Kỹ thuật Công ty cổ phần Công nghệ An ninh mạng Quốc gia (NCS), nhận định việc các phần mềm như trình duyệt hay các ứng dụng có lỗ hổng là chuyện tương đối phổ biến. Người dùng có thể phòng tránh bằng cách tạm thời không sử dụng ứng dụng bị lỗi trong thời gian chờ bản cập nhật.

“Tuy nhiên, nếu lỗ hổng nằm ở chip của điện thoại thì người dùng chỉ có thể chờ bản cập nhật từ nhà sản xuất. Trong thời gian chờ đợi bản cập nhật, người dùng hạn chế bấm vào các đường link được gửi qua chat, email, không mở các file nếu chưa biết rõ nguồn gốc”, ông Sơn nhấn mạnh.

Trước đó, Qualcomm đã phát hành bản vá cho hơn 20 lỗ hổng trong tháng 9/2023. Trong đó, nổi bật là hai lỗ hổng nghiêm trọng: CVE-2023-28562 và CVE-2023-28581. Cả hai đều là lỗi thực thi mã từ xa được phát hiện trong firmware ESL và WLAN của hãng.

Trong đó, lỗi CVE-2023-28562 sao chép bộ đệm mà không kiểm tra kích thước đầu vào trong QESL. CVE-2023-28562 được đánh giá có mức độ nghiêm trọng. Bằng cách khai thác lỗ hổng trong cách quản lý payload ESL từ xa, hacker có thể thực thi mã tùy ý trên một loạt chipset Qualcomm, từ Snapdragon 460 Mobile Platform đến Vision Intelligence 400 Platform.

Trong khi đó, lỗi CVE-2023-28581 xử lý tính năng hạn chế hoạt động không đúng cách trong firmware WLAN. Lỗ hổng bắt nguồn từ lỗi bộ nhớ trong firmware WLAN. Bất kỳ kẻ tấn công nào gửi yêu cầu đặc biệt sử dụng key GTK trong GTK KDE đều có thể khai thác CVE này. Các chipset bị ảnh hưởng bao gồm Snapdragon 870 5G Mobile Platform và Snapdragon XR2 5G Platform. CVE-2023-28581 cũng được đánh giá mức điểm nghiêm trọng.

Thực tế, Qualcomm còn giải quyết thêm 30 lỗ hổng có mức độ nghiêm trọng cao khác. Những lỗ hổng này có thể cho phép tin tặc thực thi mã, leo thang đặc quyền và tiết lộ thông tin hay thực hiện các cuộc tấn công từ chối dịch vụ (DoS) khi khai thác thành công. Tuy nhiên, đến này chưa có bằng chứng nào cho thấy các lỗ hổng này đang bị khai thác trong thực tế.

Với việc chip Qualcomm được sử dụng trong khoảng 40% điện thoại thông minh trên thế giới, bao gồm các thiết bị của Google, LG, OnePlus, Samsung, Xiaomi và nhiều hãng khác, số lượng người dùng có khả năng bị ảnh hưởng bởi các lỗ hổng có thể đã vượt mốc 1 tỷ. Qualcomm đã phát hành bản cập nhật để giải quyết các lỗ hổng trong nhiều loại chipset của hãng. Người dùng các thiết bị tồn tại lỗ hổng nên cập nhật các bản vá mới nhất càng sớm càng tốt.

Đọc thêm

Dòng sự kiện

Đảng Cộng sản Việt Nam - Đại hội XIV

Đảng Cộng sản Việt Nam - Đại hội XIV

Với phương châm Đoàn kết - Dân chủ - Kỷ cương - Đột phá - Phát triển, Đại hội đại biểu toàn quốc lần thứ XIV của Đảng xác định tư duy, tầm nhìn, những quyết sách chiến lược để chúng ta vững bước tiến mạnh trong kỷ nguyên mới, thực hiện thắng lợi các mục tiêu phát triển đất nước đến năm 2030 khi Đảng ta tròn 100 năm thành lập (1930 - 2030); hiện thực hoá tầm nhìn phát triển đến năm 2045, kỷ niệm 100 năm thành lập nước Cộng hoà xã hội chủ nghĩa Việt Nam (1945 - 2045).

Bài viết mới nhất

Bầu cử đại biểu Quốc hội khóa XVI và đại biểu HĐND các cấp nhiệm kỳ 2026-2031

Bầu cử đại biểu Quốc hội khóa XVI và đại biểu HĐND các cấp nhiệm kỳ 2026-2031

Tổng số đơn vị bầu cử đại biểu Quốc hội khóa XVI trong cả nước là 182. Số đơn vị bầu cử, danh sách các đơn vị bầu cử và số lượng đại biểu Quốc hội được bầu ở mỗi đơn vị bầu cử của các tỉnh, thành phố được ấn định gồm: Hà Nội có 11 đơn vị bầu cử, số đại biểu Quốc hội được bầu là 32; Thành phố Hồ Chí Minh có 13 đơn vị bầu cử, số đại biểu Quốc hội được bầu là 38; Hải Phòng có 7 đơn vị bầu cử, số đại biểu Quốc hội được bầu là 19...

Bài viết mới nhất

Giá vàng trong nước và thế giới

Giá vàng trong nước và thế giới

VnEconomy cập nhật giá vàng trong nước & thế giới hôm nay: SJC, 9999, giá vàng USD/oz, biến động giá vàng tăng, giảm - phân tích, dự báo & dữ liệu lịch sử.

Bài viết mới nhất

VnEconomy Interactive

VnEconomy Interactive

Interactive là một sản phẩm báo chí mới của VnEconomy vừa được ra mắt bạn đọc từ đầu tháng 3/2023 đã gây ấn tượng mạnh với độc giả bởi sự mới lạ, độc đáo. Đây cũng là sản phẩm độc quyền chỉ có trên VnEconomy.

Bài viết mới nhất

Trợ lý thông tin kinh tế Askonomy - Asko Platform

Trợ lý thông tin kinh tế Askonomy - Asko Platform

Trong kỷ nguyên trí tuệ nhân tạo, đặc biệt là generative AI, phát triển mạnh mẽ, Tạp chí Kinh tế Việt Nam/VnEconomy đã tiên phong ứng dụng công nghê để mang đến trải nghiệm thông tin đột phá với chatbot AI Askonomy...

Bài viết mới nhất

Mục tiêu tăng trưởng GDP 10% năm 2026: Giải “bài toán” để nội lực bắt kịp ngoại lực

Mục tiêu tăng trưởng GDP 10% năm 2026: Giải “bài toán” để nội lực bắt kịp ngoại lực

Xuất khẩu năm 2026: Vươn mình trong thách thức

Xuất khẩu năm 2026: Vươn mình trong thách thức

Triết lý nhân sinh trong tranh “Mã đáo thành công”

Triết lý nhân sinh trong tranh “Mã đáo thành công”

Asko AI Platform

Askonomy AI

...

icon

Thuế đối ứng của Mỹ có ảnh hướng thế nào đến chứng khoán?

Chính sách thuế quan mới của Mỹ, đặc biệt với mức thuế đối ứng 20% áp dụng từ ngày 7/8/2025 (giảm từ 46% sau đàm phán), có tác động đáng kể đến kinh tế Việt Nam do sự phụ thuộc lớn vào xuất khẩu sang Mỹ (chiếm ~30% kim ngạch xuất khẩu). Dưới đây là phân tích ngắn gọn về các ảnh hưởng chính:

VnEconomy