Khoa học - Công nghệ
Lỗ hổng quyền riêng tư Android: SDK quảng cáo âm thầm theo dõi dữ liệu vị trí người dùng
Tổ chức EFF cảnh báo hàng loạt SDK quảng cáo trên Android tự ý trích xuất tọa độ GPS khi người dùng cấp quyền cho ứng dụng, tiềm ẩn rủi ro lộ lọt thông tin.
Hệ sinh thái ứng dụng Android đang đối mặt với nguy cơ bảo mật đáng lo ngại khi dữ liệu định vị của người dùng bị thu thập ngoài tầm kiểm soát. Một cuộc điều tra từ Tổ chức Biên giới Điện tử (EFF) cho thấy hàng loạt bộ công cụ phát triển phần mềm (SDK) quảng cáo và phân tích tích hợp ngầm trong ứng dụng có khả năng tự động trích xuất dữ liệu vị trí mà không cần người dùng xác nhận thêm.
Cơ chế kế thừa quyền hạn và cách thức SDK quảng cáo khai thác dữ liệu
Nhằm tối ưu hóa chi phí và tạo nguồn doanh thu, các nhà phát triển ứng dụng di động thường tích hợp nhiều SDK của bên thứ ba thay vì tự xây dựng toàn bộ tính năng. Tuy nhiên, kiến trúc phân quyền hiện tại đã bộc lộ kẽ hở lớn: ngay khi người dùng cấp quyền truy cập vị trí cho một ứng dụng (chẳng hạn như phần mềm dự báo thời tiết hay bộ lọc chỉnh sửa ảnh), quyền hạn này lập tức được kế thừa trực tiếp bởi toàn bộ các đoạn mã SDK nhúng bên trong.

Hệ quả là dữ liệu tọa độ GPS liên tục được chuyển tiếp về máy chủ của các mạng lưới quảng cáo một cách âm thầm. Theo báo cáo từ EFF, đa phần người dùng chỉ đặt niềm tin vào chính ứng dụng mà họ cài đặt chứ không lường trước việc dữ liệu cá nhân bị chia sẻ tự động cho các đối tác thương mại đứng phía sau.
Hiểm họa từ việc thu thập và thương mại hóa hành trình cá nhân
Dữ liệu định vị theo thời gian thực mang tính nhạy cảm cao, có thể phác họa chi tiết địa chỉ nhà riêng, nơi làm việc, sở thích, thói quen sinh hoạt và lịch trình di chuyển mỗi ngày của từng cá nhân. Khi kết hợp tọa độ địa lý với mã định danh thiết bị, các đơn vị quảng cáo có thể xây dựng hồ sơ hành vi người dùng cực kỳ chuẩn xác.
Đáng lưu ý hơn, việc khối lượng dữ liệu này tích lũy trên hệ thống máy chủ của nhiều bên thứ ba làm gia tăng đáng kể nguy cơ rò rỉ bảo mật. Dữ liệu có thể bị mua bán qua lại hoặc bị khai thác bởi các đối tượng xấu cho mục đích theo dõi bất hợp pháp và lừa đảo công nghệ cao.
Cách thiết lập lại quyền truy cập để bảo vệ quyền riêng tư trên Android
Để ngăn chặn hành vi theo dõi ngầm qua các đoạn mã SDK, người dùng thiết bị Android cần chủ động rà soát và điều chỉnh quyền riêng tư theo các bước:
- Kiểm soát quyền theo từng ứng dụng: Truy cập vào Cài đặt (Settings) > chọn Vị trí (Location) > chuyển đến Quyền truy cập vị trí của ứng dụng (App location permissions). Tại đây, hãy chuyển trạng thái các phần mềm không thiết yếu như mạng xã hội, trò chơi hay ứng dụng chỉnh ảnh sang mức Không cho phép (Don't Allow) hoặc Chỉ cho phép khi dùng ứng dụng.
- Tắt hoàn toàn tính năng định vị: Đối với các tình huống cần bảo mật tối đa, người dùng có thể tắt trực tiếp tùy chọn Sử dụng vị trí (Use Location) trên thanh công cụ nhanh hoặc trong menu cài đặt để ngắt hoàn toàn dữ liệu GPS.
Việc định kỳ kiểm tra và thắt chặt quyền cấp phát trên thiết bị là biện pháp thiết thực giúp người dùng Android bảo vệ an toàn thông tin cá nhân trước các nguy cơ thu thập dữ liệu ngầm từ bên thứ ba.