App mua sắm Trung Quốc rình rập hàng trăm triệu người dùng
Pinduoduo là một trong các ứng dụng mua sắm phổ biến nhất của Trung Quốc với hơn 750 triệu người dùng mỗi tháng. TheắmTrungQuốcrìnhrậphàngtrămtriệungườidùxep hang duco các chuyên gia bảo mật, nó có thể vượt qua các biện pháp bảo vệ của điện thoại để theo dõi hoạt động của những ứng dụng khác, kiểm tra thông báo, đọc tin nhắn riêng tư và thay đổi cài đặt.
Dù nhiều ứng dụng cũng thu thập lượng lớn dữ liệu người dùng, đôi khi không được sự đồng ý, Pinduoduo lại đưa hành vi xâm phạm bảo mật và quyền riêng tư lên cấp độ mới. CNN đã trao đổi với nhiều nhóm chuyên gia bảo mật từ châu Á, châu Âu và Mỹ cũng như các nhân viên cũ và mới của Pinduoduo để tìm hiểu về vấn đề.
Mikko Hypponen, Giám đốc nghiên cứu tại hãng bảo mật WithSecure, cho biết:“Chúng tôi chưa từng thấy ứng dụng phổ biến nào tìm cách leo thang đặc quyền để truy cập vào những thứ mà chúng không được phép như vậy”.
Nhiều chuyên gia xác định ứng dụng Pinduoduo chứa mã độc để theo dõi người dùng, đối thủ nhằm kích thích doanh số. Temu - ứng dụng anh em của Pinduoduo - đang đứng đầu bảng xếp hạng tải về tại Mỹ và phát triển nhanh chóng tại thị trường phương Tây. Cả hai đều thuộc về PDD, công ty đa quốc gia trụ sở tại Trung Quốc.
Trước đó, vào tháng 3, Google đã đình chỉ Pinduoduo trên chợ Play Store do phát hiện mã độc trong ứng dụng. Pinduoduo phủ nhận các suy đoán và cáo buộc cho rằng Pinduoduo độc hại.
Đường đến thành công của Pinduoduo
Pinduoduo do Colin Huang, cựu nhân viên Google, thành lập năm 2015 để đấu với Alibaba và JD.com. Công ty thành công nhờ giảm giá sâu đối với các đơn hàng đặt mua theo nhóm và tập trung vào khu vực nông thôn, thu nhập thấp. Người dùng hàng tháng của Pinduoduo ghi nhận tăng trưởng ba chữ số cho đến cuối năm 2018, năm niêm yết trên sàn chứng khoán New York. Đến giữa năm 2020, mức tăng giảm còn khoảng 50% và tiếp tục sụt giảm.

Theo CNN, năm 2020, công ty thành lập một nhóm khoảng 100 kỹ sư và quản lý sản phẩm để tìm kiếm lỗ hổng trên điện thoại Android, nhằm tìm kiếm các cách khai thác, biến chúng thành lợi nhuận. Theo nguồn tin, họ chỉ nhắm vào người dùng tại nông thôn và thị trấn nhỏ, tránh đối tượng tại các thành phố lớn như Bắc Kinh, Thượng Hải để tránh bị lộ.
Nhờ thu thập dữ liệu lớn về hoạt động người dùng, Pinduoduo có thể vẽ ra chân dung toàn diện về thói quen, sở thích của người dùng. Nó giúp cải thiện mô hình máy học để cung cấp thông báo đẩy, quảng cáo cá nhân hóa, thu hút người dùng mở ứng dụng, đặt hàng.
Nhóm giải thể vào đầu tháng 3 sau khi các hoạt động của nhóm bị đưa ra ánh sáng, theo CNN.
Phát hiện của chuyên gia
Các chuyên gia của hãng bảo mật Check Point, Oversecured và WithSecure đã tiến hành phân tích độc lập phiên bản 6.49.0 của Pinduoduo theo đề nghị của CNN. Phiên bản này phát hành trên chợ ứng dụng Trung Quốc cuối tháng 2. Do Google bị cấm ở đây, người dùng Android trong nước sẽ tải ứng dụng từ các chợ địa phương.
Chuyên gia tìm thấy mã được thiết kế để đạt được “leo thang đặc quyền”, đây là loại hình tấn công mạng khai thác lỗ hổng của hệ điều hành để có được cấp độ truy cập dữ liệu cao hơn vốn có. Ứng dụng vẫn tiếp tục chạy trong nền và ngăn khả năng bị gỡ cài đặt. Ngoài ra, nó còn có thể theo dõi đối thủ thông qua theo dõi hành vi trên các ứng dụng mua sắm khác và nhận thông tin từ đây.
Check Point tìm ra cách mà ứng dụng thoát khỏi các lớp bảo mật. Theo đó, Pinduoduo triển khai phương pháp gửi cập nhật mà không cần quy trình đánh giá của chợ ứng dụng. Bên cạnh đó, xuất hiện một vài plug-in có ý định che giấu các thành phần độc hại dưới các tên hợp pháp như Google. Check Point cho biết kỹ thuật như vậy được các nhà phát triển mã độc sử dụng rộng rãi để cấy mã độc vào các ứng dụng.
Tại Trung Quốc, 3/4 người dùng smartphone dùng hệ điều hành Android. Nhà sáng lập Oversecured Sergey Toshin chia sẻ, mã độc của Pinduoduo nhằm vào các nền tảng Android khác nhau của Samsung, Huawei, Xiaomi và Oppo. Toshin gọi Pinduoduo là “mã độc nguy hiểm nhất”từng được phát hiện trong số các ứng dụng phổ biến. “Tôi chưa từng chứng kiến thứ gì như vậy trước đó”, ông nhận xét.
Hầu hết các nhà sản xuất điện thoại toàn cầu sẽ tùy biến Android Open Source Project (AOSP) - lõi Android - để bổ sung các tính năng và ứng dụng độc đáo cho thiết bị. Theo Oversecured, Pinduoduo đã khai thác khoảng 50 lỗ hổng trong hệ điều hành Android. Chúng cho phép Pinduoduo truy cập vị trí, danh bạ, lịch, thông báo, album ảnh của người dùng mà họ không hay biết. Nó còn thay đổi cài đặt hệ thống, truy cập tài khoản mạng xã hội và chat, theo Toshin.
Trong 6 nhóm bảo mật mà CNN liên hệ, 3 nhóm không tiến hành bài kiểm tra đầy đủ, song các đánh giá chính đều cho thấy Pinduoduo yêu cầu lượng lớn quyền vượt ngoài chức năng của ứng dụng mua sắm. Chúng bao gồm cài đặt màn hình, tải về không cần thông báo, theo René Mayrhofer, Giám đốc Viện Mạng lưới và Bảo mật tại Đại học Johannes Kepler University Linz (Áo).
Nghi ngờ về mã độc trong ứng dụng Pinduoduo được đưa ra đầu tiên vào cuối tháng 2 trong báo cáo của hãng bảo mật Dark Navy (Trung Quốc). Dù không chỉ đích danh ứng dụng, báo cáo nhanh chóng phổ biến trong giới chuyên gia. Một số nhà phân tích đã đưa ra báo cáo riêng, xác nhận phát hiện ban đầu. Không lâu sau, vào ngày 5/3, Pinduoduo phát hành bản cập nhật mới cho ứng dụng, phiên bản 6.50.0, loại bỏ các lỗ hổng, theo CNN. Hai ngày sau, công ty giải tán nhóm kỹ sư và quản lý sản phẩm nói trên.
Ngày tiếp theo, các thành viên nhóm không thể truy cập ứng dụng làm việc Knock và mất quyền truy cập tập tin trong mạng nội bộ của công ty. Các kỹ sư cũng phát hiện bị tước quyền truy cập big data, bảng dữ liệu và hệ thống đăng nhập. Hầu hết nhóm được chuyển sang làm cho ứng dụng Temu. Khoảng 20 kỹ sư bảo mật cốt cán, chuyên tìm và khai thác lỗ hổng, ở lại Pinduoduo.
Theo Toshin, dù các lỗ hổng đã bị gỡ bỏ, mã nền vẫn còn đó và có thể tái kích hoạt để thực hiện các cuộc tấn công trong tương lai.
(Theo CNN)

Tại sao giới trẻ Mỹ bị mê hoặc bởi ứng dụng Trung Quốc?
Điều thần kỳ không chỉ đến từ thuật toán, mà còn xuất phát từ sự khác biệt văn hoá doanh nghiệp-
Nhận định, soi kèo Hyundai Steel Red Angels Nữ vs Hwacheon KSPO Nữ, 17h00 ngày 27/3: Lịch sử gọi tênNgành dân số Hậu Giang bắt nhịp chuyển đổi sốTháng 7: Lên đời ô tô Toyota được giảm 50% lệ phí trước bạ kèm nhiều ưu đãiĐà Nẵng mở bán hơn 140 căn hộ nhà ở xã hộiSiêu máy tính dự đoán Leverkusen vs Bochum, 2h30 ngày 29/3Tuyên án 111 bị cáo trong 'tập đoàn' đòi nợ kiểu 'khủng bố'Xe hybrid cấp tập ra mắt có đi ngược xu thế thân thiện môi trường?Bắt đối tượng nổ súng khi đòi nợ ở Ninh BìnhNhận định, soi kèo Watford vs Plymouth Argyle, 19h30 ngày 29/3: Chủ nhà sa sútVinFast bàn giao ô tô điện VF 5 tại Indonesia
下一篇:Nhận định, soi kèo Melbourne Victory vs Adelaide United, 15h35 ngày 29/3: Bảo vệ vị trí
- ·Nhận định, soi kèo NAC Breda vs Groningen, 22h30 ngày 29/3: Khách hết động lực
- ·Top 10 xe SUV có khoảng sáng gầm lớn nhất, nhiều mẫu đã có mặt tại Việt Nam
- ·Cao tốc Hà Nội
- ·Đà Nẵng mở bán hơn 140 căn hộ nhà ở xã hội
- ·Nhận định, soi kèo Xorazm Urganch vs Buxoro, 18h45 ngày 27/3: Ngựa ô xuất hiện
- ·Người phụ nữ bị chồng phóng dao xuyên lưng sức khoẻ đã ổn định
- ·Những siêu xe chính hãng từ 20 tỷ đồng tại Việt Nam
- ·Vinhomes Ocean Park 3
- ·Nhận định, soi kèo Shenzhen Peng City vs Yunnan Yukun, 19h00 ngày 28/3: Kèo dài mạch thắng lợi
- ·Ly kỳ chuyện người giúp việc lừa đảo 35 tỷ đồng của nữ gia chủ ở Hà Nội
- ·TPHCM thu gần 6.000 tỷ đồng từ hoạt động chuyển nhượng nhà đất
- ·Top 10 xe SUV có khoảng sáng gầm lớn nhất, nhiều mẫu đã có mặt tại Việt Nam
- ·Nhận định, soi kèo Leverkusen vs Bochum, 2h30 ngày 29/3: 'Virus FIFA' tàn phá
- ·Hàng trăm khách hàng VinaPhone trúng vàng SJC 9999
- ·Vụ dự án Đại Ninh: Nhân vật hậu thuẫn, nhận 10 tỷ đồng từ đại gia Nguyễn Cao Trí
- ·Top xe bán tải tháng 4: Ford Ranger giữ vững phong độ, các đối thủ rớt thảm
- ·Nhận định, soi kèo Nagoya Grampus vs Yokohama FC, 12h00 ngày 29/3: Tiếp tục bét bảng
- ·Hai điểm lạ của cơn đau đầu cảnh báo u não
- ·Công an tìm bị hại vụ giám đốc công ty vàng Huỳnh Thắng lừa đảo hơn 35 tỷ đồng
- ·Mẹ già kiệt quệ vì con trai câm điếc phải mổ não nhiều lần
- ·Nhận định, soi kèo Zrinjski Mostar vs Sloboda Tuzla, 22h30 ngày 28/3: Khó có cách biệt
- ·Huấn luyện viên thể hình nhồi máu cơ tim vì tập quá sức
- ·Thanh niên 25 tuổi khống chế nữ chủ tiệm uốn tóc để cướp, bắt chụp ảnh khỏa thân
- ·Hành trình bóc gỡ đường dây lừa hàng nghìn phụ nữ mua thuốc trị nám
- ·Nhận định, soi kèo Stoke City vs QPR, 22h00 ngày 29/3: Khó cho cửa dưới
- ·Chiếc 'Rolls
- ·Nhận định, soi kèo Dinamo Tbilisi vs Gareji, 18h00 ngày 28/3: Khó tin cửa trên
- ·Lộ hành vi hiếp dâm vì gửi ảnh nhạy cảm của nữ sinh lớp 6 cho phụ huynh
- ·Xe 'hot' ngày ấy: Hyundai Elantra 1.6AT 2015 giá 330 triệu đồng
- ·Nhận định, soi kèo Seattle Sounders vs Santos Laguna, 9h00 ngày 15/9
- ·Nhận định, soi kèo Nagoya Grampus vs Yokohama FC, 12h00 ngày 29/3: Tiếp tục bét bảng
- ·Ảnh thực tế iPhone 16 Pro và 16 Pro Max
- ·2 giám đốc bị khởi tố vì bán hóa đơn cho nhau
- ·Mua xe cũ giá rẻ, chủ xe nhận hóa đơn sửa chữa giá gần gấp đôi
- ·Nhận định, soi kèo Kuruvchi Kokand vs Shortan Guzar, 21h30 ngày 27/3:
- ·Bất ngờ thời gian trung bình một người lái xe phải ngồi đợi vì kẹt xe trong đời