Lỗ hổng quyền riêng tư trên Android khiến dữ liệu vị trí bị rò rỉ qua các SDK quảng cáo ngầm
Báo cáo từ EFF cảnh báo nguy cơ lộ lịch trình khi mã SDK quảng cáo bên thứ ba tự động thu thập tọa độ GPS dù người dùng chỉ cấp quyền cho một ứng dụng.
Hệ điều hành Android vừa bị Tổ chức Biên giới Điện tử (EFF) phát hiện một cơ chế phân quyền lỏng lẻo, tạo điều kiện cho các Bộ công cụ phát triển phần mềm (SDK) quảng cáo tự động thu thập tọa độ GPS mà người dùng không hề hay biết. Ngay khi quyền định vị được cấp cho một ứng dụng thông thường, toàn bộ các đoạn mã nhúng của bên thứ ba bên trong ứng dụng đó cũng đồng thời được kế thừa quyền truy cập vị trí thực tế.
Cơ chế kế thừa quyền hạn và cách thức hoạt động của SDK
Trong quá trình phát triển ứng dụng di động, các lập trình viên thường tích hợp những bộ SDK phân tích hoặc quảng cáo nhằm tối ưu chi phí và gia tăng doanh thu. Tuy nhiên, kiến trúc bảo mật hiện tại khiến quyền truy cập vị trí trở thành tài sản dùng chung cho cả ứng dụng chính lẫn các thư viện mã nguồn đi kèm.
Khi một người dùng đồng ý cung cấp định vị cho phần mềm tiện ích như dự báo thời tiết hay chỉnh sửa hình ảnh, quyền hạn này lập tức được chuyển giao trực tiếp cho các SDK ngầm. Tọa độ địa lý sau đó được gửi thẳng về máy chủ của các mạng lưới quảng cáo mà không cần bất kỳ bước xác thực hay phê duyệt bổ sung nào từ phía chủ thiết bị.

Báo cáo của EFF nhấn mạnh rằng ngay cả các nhà phát triển độc lập đôi khi cũng không thể kiểm soát toàn bộ hành vi thu thập dữ liệu trong chuỗi cung ứng phần mềm. Sự thiếu minh bạch này tạo ra khoảng cách lớn giữa việc người dùng chủ động đồng thuận cấp quyền và việc dữ liệu bị theo dõi âm thầm phía sau màn hình.
Mối đe dọa từ việc tổng hợp hồ sơ hành vi người dùng
Dữ liệu định vị theo thời gian thực không đơn thuần là những con số tọa độ rời rạc. Khi kết hợp với mã định danh thiết bị, nguồn dữ liệu này giúp các đơn vị tiếp thị phác thảo chi tiết thói quen sinh hoạt, địa điểm làm việc, nơi cư trú và toàn bộ lịch trình di chuyển mỗi ngày của từng cá nhân.
Bên cạnh việc bị khai thác cho các chiến dịch quảng cáo can thiệp sâu, việc tích lũy thông tin vị trí trên nhiều máy chủ của bên thứ ba làm tăng mạnh nguy cơ rò rỉ bảo mật. Dữ liệu nhạy cảm có thể bị mua bán trái phép hoặc bị kẻ xấu lợi dụng để thực hiện các cuộc tấn công lừa đảo công nghệ cao.
Cách kiểm soát và siết chặt quyền riêng tư trên Android
Để ngăn chặn nguy cơ bị theo dõi ngầm qua các đoạn mã SDK, người dùng thiết bị Android có thể chủ động cấu hình lại hệ thống quyền hạn theo các bước kỹ thuật sau:
- Quản lý quyền theo từng ứng dụng: Truy cập vào Cài đặt (Settings) > Vị trí (Location) > Quyền truy cập vị trí của ứng dụng (App location permissions). Chuyển các ứng dụng không thiết yếu như mạng xã hội, trò chơi hoặc bộ lọc ảnh sang trạng thái "Chỉ cho phép khi dùng ứng dụng" hoặc "Không cho phép" (Don't Allow).
- Vô hiệu hóa toàn diện tính năng định vị: Với nhu cầu bảo mật tối đa, người dùng có thể tắt hoàn toàn mục "Sử dụng vị trí" (Use Location) trên thanh cài đặt nhanh hoặc menu chính để chặn triệt để mọi luồng dữ liệu GPS từ thiết bị.
Việc kiểm tra định kỳ danh sách quyền hạn ứng dụng là giải pháp thực tế nhất giúp người dùng tự bảo vệ không gian riêng tư trước các kỹ thuật thu thập dữ liệu ngầm hiện nay.