Theo Tổ chức bảo vệ quyền kỹ thuật số (EFF), hàng loạt ứng dụng trên điện thoại đang lén lút thu thập dữ liệu vị trí. Quá trình này diễn ra thông qua các bộ công cụ phát triển quảng cáo (SDK) được tích hợp sẵn.
Đáng nói, ngay cả những lập trình viên tạo ra ứng dụng cũng không hề hay biết về hành vi này. Khi người dùng cấp quyền truy cập vị trí cho phần mềm, các SDK quảng cáo cũng tự động được hưởng đặc quyền tương tự.
Nếu nhà phát triển không chủ động vô hiệu hóa, SDK sẽ thu thập tọa độ di chuyển và gửi thẳng cho các công ty môi giới. Khối dữ liệu khổng lồ này sau đó sẽ được mang đi bán để thu lợi nhuận.
Nhiều ứng dụng đang âm thầm bán dữ liệu định vị của người dùng cho các nền tảng quảng cáo. Ảnh: AI
Nghiên cứu của EFF đã vạch trần hai ứng dụng phổ biến với hơn 60 triệu lượt tải có hành vi xâm phạm quyền riêng tư. Chúng lén lút tuồn thông tin cá nhân ra ngoài qua các SDK quảng cáo được tích hợp bên trong.
Một số nền tảng quảng cáo được nhắc tên bao gồm InMobi, BidMachine, HyBid và Petal Ads. Chuyên gia Bill Budington cảnh báo rằng đây chỉ là phần nổi của tảng băng chìm trong bức tranh toàn cảnh về rò rỉ dữ liệu.
Hiện tại, các bộ công cụ này đang tiếp cận tới hơn 2 tỷ thiết bị thông qua hàng chục nghìn phần mềm khác nhau. Lỗ hổng lớn nhất nằm ở việc hệ điều hành không có cơ chế cấp quyền độc lập cho từng SDK.
Rủi ro không chỉ dừng lại ở việc bị làm phiền bởi quảng cáo rác. Theo chuyên trang BGR, việc lộ tọa độ di chuyển hằng ngày sẽ giúp kẻ xấu dễ dàng vẽ lại bức tranh toàn cảnh về cuộc sống của bạn.
Chúng có thể nắm rõ địa chỉ nhà, nơi làm việc và những địa điểm bạn thường ghé thăm. Từ đó, những kẻ gian này có thể lên kế hoạch bám đuôi, tống tiền hoặc thực hiện các phi vụ lừa đảo tinh vi.
Vụ rò rỉ dữ liệu chấn động của Gravy Analytics vào năm 2025 là một minh chứng rõ nét. Hàng triệu người đã bị phơi bày thông tin cá nhân mà các lập trình viên phần mềm cũng hoàn toàn bất lực và ngỡ ngàng.
Đại diện EFF nhấn mạnh việc người dùng cho phép ứng dụng biết vị trí không đồng nghĩa với việc cho phép bên thứ ba thu thập chúng. Các bộ công cụ quảng cáo không được quyền mặc định đánh cắp thông tin nhạy cảm.
Các nhà phát triển phần mềm cần phải kiểm tra kỹ lưỡng cấu hình hệ thống. Việc tắt tính năng chia sẻ vị trí mặc định là hành động thiết thực nhất để bảo vệ khách hàng khỏi những nguy cơ tiềm ẩn.
Đồng thời, các cơ quan chức năng cũng cần vào cuộc để siết chặt hoạt động môi giới dữ liệu. Các nền tảng quảng cáo phải bắt buộc áp dụng nguyên tắc tôn trọng quyền riêng tư thay vì tự do thu thập như hiện nay.
Nguồn: Tổng hợp và biên tập lại từ VTC News, BGR và Tổ chức EFF.
Đáng nói, ngay cả những lập trình viên tạo ra ứng dụng cũng không hề hay biết về hành vi này. Khi người dùng cấp quyền truy cập vị trí cho phần mềm, các SDK quảng cáo cũng tự động được hưởng đặc quyền tương tự.
Nếu nhà phát triển không chủ động vô hiệu hóa, SDK sẽ thu thập tọa độ di chuyển và gửi thẳng cho các công ty môi giới. Khối dữ liệu khổng lồ này sau đó sẽ được mang đi bán để thu lợi nhuận.
Nhiều ứng dụng đang âm thầm bán dữ liệu định vị của người dùng cho các nền tảng quảng cáo. Ảnh: AI
Quy mô theo dõi vị trí khổng lồ
Nghiên cứu của EFF đã vạch trần hai ứng dụng phổ biến với hơn 60 triệu lượt tải có hành vi xâm phạm quyền riêng tư. Chúng lén lút tuồn thông tin cá nhân ra ngoài qua các SDK quảng cáo được tích hợp bên trong.
Một số nền tảng quảng cáo được nhắc tên bao gồm InMobi, BidMachine, HyBid và Petal Ads. Chuyên gia Bill Budington cảnh báo rằng đây chỉ là phần nổi của tảng băng chìm trong bức tranh toàn cảnh về rò rỉ dữ liệu.
Hiện tại, các bộ công cụ này đang tiếp cận tới hơn 2 tỷ thiết bị thông qua hàng chục nghìn phần mềm khác nhau. Lỗ hổng lớn nhất nằm ở việc hệ điều hành không có cơ chế cấp quyền độc lập cho từng SDK.
Hiểm họa từ việc rò rỉ lịch sử di chuyển
Rủi ro không chỉ dừng lại ở việc bị làm phiền bởi quảng cáo rác. Theo chuyên trang BGR, việc lộ tọa độ di chuyển hằng ngày sẽ giúp kẻ xấu dễ dàng vẽ lại bức tranh toàn cảnh về cuộc sống của bạn.
Chúng có thể nắm rõ địa chỉ nhà, nơi làm việc và những địa điểm bạn thường ghé thăm. Từ đó, những kẻ gian này có thể lên kế hoạch bám đuôi, tống tiền hoặc thực hiện các phi vụ lừa đảo tinh vi.
Vụ rò rỉ dữ liệu chấn động của Gravy Analytics vào năm 2025 là một minh chứng rõ nét. Hàng triệu người đã bị phơi bày thông tin cá nhân mà các lập trình viên phần mềm cũng hoàn toàn bất lực và ngỡ ngàng.
Giải pháp bảo vệ quyền riêng tư
Đại diện EFF nhấn mạnh việc người dùng cho phép ứng dụng biết vị trí không đồng nghĩa với việc cho phép bên thứ ba thu thập chúng. Các bộ công cụ quảng cáo không được quyền mặc định đánh cắp thông tin nhạy cảm.
Các nhà phát triển phần mềm cần phải kiểm tra kỹ lưỡng cấu hình hệ thống. Việc tắt tính năng chia sẻ vị trí mặc định là hành động thiết thực nhất để bảo vệ khách hàng khỏi những nguy cơ tiềm ẩn.
Đồng thời, các cơ quan chức năng cũng cần vào cuộc để siết chặt hoạt động môi giới dữ liệu. Các nền tảng quảng cáo phải bắt buộc áp dụng nguyên tắc tôn trọng quyền riêng tư thay vì tự do thu thập như hiện nay.
Nguồn: Tổng hợp và biên tập lại từ VTC News, BGR và Tổ chức EFF.
-
- Từ khóa
- bảo mật smartphone