Trang chủ  /  Blog  /  Quyền riêng tư số
Phân tích người sáng lập · Phần 6 của loạt bài

Vì sao điện thoại là một trong những mục tiêu giá trị nhất

  ·  4 phút đọc  ·  7 phút âm thanh
Robert Václavík — Bodyguard Group ®
Nghe bài viếtphiên bản âm thanh0:00 / 7:51

Khi tôi nhìn vào điện thoại của khách hàng, tôi không chỉ thấy một thiết bị. Tôi thấy một túi mang theo danh tính, tiền bạc và quyền riêng tư cùng một lúc. Đó là lý do tại sao tôi coi nó như chìa khóa nhà: Tôi không chỉ tập trung vào công nghệ mà hơn hết là những thói quen làm tăng công sức cần thiết để tấn công thành công.

Điện thoại không chỉ chứa dữ liệu — nó còn mở ra con đường tiếp cận bạn

Một chiếc điện thoại rất hấp dẫn đối với kẻ tấn công vì một lần vi phạm sẽ mở ra toàn bộ chuỗi truy cập, từ email, ngân hàng đến ảnh gia đình. Khi bạn để thiết bị này ra khỏi tay, bạn không chỉ khiến một ứng dụng gặp rủi ro mà thường là cả chuỗi ứng dụng đó. Đó chính xác là lý do tại sao việc bảo vệ điện thoại không chỉ đơn thuần là một mã khóa màn hình mạnh.

Tôi giải thích nó cho khách hàng bằng một hình ảnh đơn giản. Một chiếc điện thoại giống như chìa khóa nhà, một chiếc ví và một cuốn album ảnh gia đình được gói gọn trong một túi. Bạn không muốn ai đó có được tất cả cùng một lúc chỉ vì một ổ khóa yếu bị mở.

Cách phòng thủ tốt nhất hiếm khi phức tạp. Thông thường, chính một số cài đặt và thói quen sẽ làm tăng đáng kể chi phí cho nỗ lực của kẻ tấn công. Và đó là điều quan trọng nhất trong thực tế: không phải lời hứa về sự bảo mật tuyệt đối mà là sự gia tăng thực sự độ khó của cuộc tấn công.

Việc đổi SIM phụ thuộc vào việc thuyết phục nhà mạng chứ không phải phép thuật kỹ thuật

Hoán đổi SIM thường dựa vào kỹ thuật xã hội tại nhà cung cấp dịch vụ. Kẻ tấn công lấy được thông tin cá nhân của bạn và cố gắng thuyết phục nhà mạng chuyển số của bạn sang SIM của họ. Nếu thành công, chúng bắt đầu chặn cuộc gọi và SMS, bao gồm cả mã dùng một lần và đặt lại mật khẩu.

Điểm yếu không phải là bản thân thẻ SIM mà là người hoặc quy trình từ phía nhà cung cấp dịch vụ có thể bị thuyết phục chuyển số dựa trên dữ liệu mà kẻ tấn công lấy được ở nơi khác. Tôi đã trình bày chi tiết về việc hoán đổi SIM trong bài viết về xác thực hai yếu tố nên ở đây tôi sẽ chỉ tóm tắt những việc cần làm.

Chế độ Lockdown dành cho người có mức rủi ro cao, không phải để tạo sự tiện lợi

Với người có mức độ hiện diện công khai cao, tài sản lớn hoặc đi đến khu vực có rủi ro cao hơn, tôi cũng chú ý hơn đến Chế độ khóa trên iPhone. Chế độ đó cắt giảm bề mặt tấn công rất mạnh mẽ vì nó hạn chế việc xem trước liên kết và tệp đính kèm tin nhắn, một số công nghệ web và kết nối đến thiết bị. Đây là tính năng dành cho những lúc bạn cần sự an toàn trước sự thoải mái.

Điểm quan trọng của chế độ đó không phải là nó dễ sử dụng. Vấn đề là nó làm giảm không gian mà phần mềm gián điệp thương mại có thể khai thác. Trong các phân tích công khai của các nhà nghiên cứu bảo mật, Lockdown Mode cho đến nay tỏ ra có hiệu quả cao. Tôi đọc đó như một tín hiệu mạnh mẽ, không phải là một lời hứa về khả năng miễn nhiễm tuyệt đối.

Phần mềm gián điệp tinh vi cũng thường hoạt động theo cách không cần nhấp chuột. Nạn nhân không cần phải bấm vào bất cứ thứ gì và việc nhiễm phần mềm gián điệp có thể không có dấu hiệu rõ ràng. Đó là lý do tại sao các bản cập nhật hệ thống và bất kỳ cảnh báo nào từ nhà sản xuất đều quan trọng. Với một cuộc tấn công như vậy, đã quá muộn để chỉ giải quyết hậu quả.

Vì sao điện thoại là một trong những mục tiêu giá trị nhất
Tôi bảo vệ điện thoại theo cách tôi bảo vệ chìa khóa, ví và két sắt riêng trong một túi.

Tấn công zero-click cho thấy vì sao chỉ dựa vào bản năng là chưa đủ

Trường hợp của cựu nghị sĩ Nghị viện châu Âu (MEP) Stelios Kouloglou cho thấy rõ điều đó. Điện thoại của anh ấy đã bị tấn công bởi một lỗ hổng zero-click, lạm dụng HomeKit và iMessage trên iOS 15.5. Lần lây nhiễm đầu tiên xảy ra vào ngày 21 tháng 10 năm 2022 và lần thứ hai xảy ra vào tháng 3 năm 2023, trong các cuộc họp cuối cùng của ủy ban điều tra của Nghị viện Châu Âu, nơi đang điều tra các trường hợp phần mềm gián điệp. Apple đã gửi cho anh ấy ba thông báo bảo mật theo thời gian, trong đó thông báo đầu tiên đến vào đầu tháng 3 năm 2023 và phân tích pháp y chỉ xác nhận điều đó sau đó.

Nó cho thấy một điều quan trọng: phần mềm gián điệp hàng đầu không cần một cú nhấp chuột và thường chỉ được phát hiện sau khi sự việc đã xảy ra. Nếu ai đó tin rằng họ sẽ nhận thấy điều gì đó đáng ngờ thì thường đã quá muộn. Với rủi ro như thế này, việc phòng ngừa là quan trọng chứ không phải cảm giác.

Đối với tôi, quy tắc rất đơn giản. Bất kỳ ai thuộc nhóm có nguy cơ cao hơn không nên chờ đợi một vấn đề rõ ràng. Họ nên giảm trước bề mặt tấn công, giữ cho hệ thống luôn cập nhật và cho rằng các cuộc tấn công nguy hiểm nhất có vẻ im lặng.

Quyền của ứng dụng, đám mây và Wi-Fi công cộng đều yêu cầu kỷ luật

Tôi cũng bảo vệ điện thoại bằng cách xem xét các quyền của ứng dụng. Bất cứ nơi nào ứng dụng không cần vị trí, micrô, danh bạ hoặc ảnh, tôi sẽ xóa quyền đó. Tôi chỉ cài đặt ứng dụng từ cửa hàng chính thức và tránh tải từ bên ngoài vì đó chính xác là nơi phần mềm độc hại thường có nhiều chỗ hơn.

Logic tương tự cũng áp dụng cho đám mây. Bảo vệ dữ liệu nâng cao của iCloud cũng cho phép mã hóa đầu cuối cho các bản sao lưu, ảnh và ghi chú. Không có nó, một số chìa khóa vẫn thuộc về phía Apple. Tuy nhiên, khi tính năng này được bật, trách nhiệm cũng thuộc về bạn: bạn cần thiết lập trước một liên hệ khôi phục hoặc lưu trữ khóa khôi phục một cách an toàn bên ngoài điện thoại.

Trên Wi-Fi công cộng, tôi không còn phải đối mặt với huyền thoại cũ rằng bất kỳ ai cũng có thể dễ dàng lấy được mật khẩu ngân hàng của bạn một cách bất ngờ. Hầu hết lưu lượng truy cập web đều chạy qua HTTPS nên nội dung thường được mã hóa. Rủi ro thực sự nằm ở chỗ khác: mạng giả mạo, cổng đăng nhập giả mạo và truy vấn DNS bị rò rỉ. Nếu bạn không biết mạng, bạn nên xác minh tên của mạng, tránh các cổng đáng ngờ và trên các mạng không đáng tin cậy, hãy sử dụng VPN đã được kiểm tra như tôi đã mô tả trong bài viết về VPN. Điều đó ẩn lưu lượng truy cập của bạn khỏi nhà mạng. DNS được mã hóa, thông qua DNS-over-HTTPS, xử lý một điểm hẹp hơn: ngăn không cho nhà mạng biết bạn đang truy vấn tên miền nào.

Điều hữu ích nhất là thói quen kỷ luật và quyết định bình tĩnh

Trước một chuyến đi nhạy cảm, tôi thiết lập lại những thói quen đơn giản. Tôi khởi động lại điện thoại vì điều đó buộc phải nhập mã PIN thay vì sinh trắc học và tôi cũng cân nhắc việc tạm thời tắt sinh trắc học. Tôi giảm thiểu dữ liệu nhạy cảm trên thiết bị và kiểm tra những gì tôi đã lưu trữ trên đám mây. Nó tương tự như việc kiểm tra những gì bạn đang mang theo trước khi bước vào một không gian nhạy cảm.

Mã chữ và số mạnh sẽ tốt hơn mã PIN gồm bốn chữ số. Nếu thiết bị hỗ trợ tự động xóa sau nhiều lần nhập sai, chỉ nên bật sau khi đã có bản sao lưu khôi phục được và hiểu rõ nguy cơ mất dữ liệu do thao tác nhầm. Đối với những người phải đối mặt với rủi ro cao hơn, bước này có ý nghĩa đặc biệt.

Tóm lại, điện thoại không chỉ là một thiết bị điện tử. Đó là lối vào chính của cuộc đời bạn và đó chính xác là lý do tại sao nó đáng bị kỷ luật. Nếu bạn muốn xem lại cài đặt, quyền và tài khoản nhà cung cấp dịch vụ của mình mà hãy tự rà soát theo danh sách này hoặc nhờ chuyên gia kỹ thuật độc lập hỗ trợ trong phạm vi cần thiết. Bạn không cần sợ hãi, bạn cần trật tự.

"Tôi không còn coi điện thoại là đồ vật nữa. Nó là chìa khóa cho mọi thứ khác và tôi xử lý nó theo đó." — Robert Václavík

Thuộc loạt bài về quyền riêng tư số

Toàn bộ các chủ đề trong bài kiểm tra an toàn kỹ thuật số mở đầu hiện đã được phân tích chi tiết:

Bạn có thấy bài viết hữu ích không?Chia sẻ nó
Chia sẻ trên Facebook

Kiểm tra mức độ lộ dữ liệu ngay trong trình duyệt

Phần lớn phân tích diễn ra cục bộ và kết quả bài kiểm tra không được gửi cho Bodyguard Group®. Nếu bạn cần bảo vệ ngoài đời thực, hãy xem danh mục dịch vụ hiện có.

Kiểm tra mức độ lộ dữ liệuBài kiểm tra kín đáo trong trình duyệt →