Hồi tuần trước một lỗi bốn năm tuổi trong Android đã được phát hiện và nó có khả năng ảnh hưởng đến 99% các thiết bị chạy hệ điều hành di động của Google.
Lỗi này cho phép tin tặc vượt qua khóa bảo mật của các ứng dụng bình thường để cài đặt malware vào máy người dùng. Đến ngày hôm nay, Google xác nhận rằng hãng đã vá xong lỗ hổng bảo mật này và bản cập nhật phần mềm đã được chuyển đến các nhà sản xuất phần cứng để họ phân phối cho người dùng.
Gina Scigliano, quản lí cộng đồng của mảng Android, cho biết rằng "các công cụ bảo mật của Google chưa nhận thấy bằng chứng nào liên quan đến việc khai thác lỗ hổng nói trên, dù là thông qua Google Play hay qua các kho ứng dụng bên thứ ba". Bà nói thêm là tính năng Verify Apps tích hợp trên Android 4.2 cũng sẽ giúp kiểm tra lỗi này đối với những người dùng cài app từ bên ngoài Google Play.
Bluebox Labs nói rằng lỗ hổng này đã xuất hiện từ thời Android 1.6 "Donut", tức là bốn năm về trước, và ảnh hướng đến "99%" thiết bị chạy Android. Thông thường, các ứng dụng sẽ được chứng thực bằng một chữ kí số đã mã hóa, do đó các bản cập nhật không do chính lập trình viên phát hành (tức có khóa mã khác với app gốc) sẽ bị từ chối cài đặt.
Thế nhưng theo Bluebox, họ đã phát hiện ra một cách để thay đổi, chỉnh sửa tập tin APK mà không cần phải bẻ khóa chữ kí số nói trên. Đây là thứ mà tin tặc có thể khai thác để cài mã độc vào thiết bị, miễn là hacker tìm ra cách phân phối gói cài đặt đó đến tay người dùng. Việc tận dụng Google Play Store để phân phối và cài app đã chỉnh sửa là không khả thi bởi Google đã cập nhật kho app để ngăn chặn việc đó xảy ra. Nhưng nếu người dùng cài phần mềm từ các kho ứng dụng bên thứ ba, hoặc tự tay tải về rồi chép vào máy để cài, thì nguy cơ bị dính mã độc thông qua lỗi nói trên là có thật.
Nếu người dùng bị lừa vào các website hoặc mở các email có chứa mã độc thì chuyện tương tự cũng có thể xảy ra. Một khi kẻ tấn công đã cài được mã độc của mình, hắn có thể toàn quyền truy cập vào hệ thống của bạn, từ đó đánh cắp dữ liệu (email, SMS, tài liệu), bị trích xuất tất cả mật khẩu của các dịch vụ đang đăng nhập trên máy cũng như biến thiết bị Android thành một botnet. Chưa hết, malware còn có thể gọi điện, nhắn tin, chụp ảnh và thu âm trái phép mà người dùng không hay biết.