Vấn đề bảo mật dữ liệu trên ô tô tệ hơn bạn tưởng tượng
Nghiên cứu mới từ Đại học Northeastern và Consumer Reports hé lộ mọi chiếc ô tô thông minh đều âm thầm truyền dữ liệu hành vi lái xe và vị trí cho các bên thứ ba. Các ứng dụng đi kèm trên điện thoại cũng rò rỉ thông tin cá nhân nhạy cảm cho các mạng lưới quảng cáo.

Bạn thường nghe câu này: Ô tô hiện đại thực chất là những chiếc điện thoại thông minh gắn bánh xe. Và giống như chiếc điện thoại trong túi bạn, chiếc ô tô đỗ ngoài sân nhà bạn thu thập lượng dữ liệu khổng lồ — theo dõi nơi bạn lái xe, tốc độ tăng tốc, lực phanh, góc cua và nhiều thứ khác.
Tính hợp pháp của việc thu thập dữ liệu này vẫn đang vấp phải nhiều tranh cãi gay gắt. Năm ngoái, Ủy ban Thương mại Liên bang Mỹ (FTC) đã phạt General Motors vì thu thập và bán trái phép dữ liệu vị trí chính xác cùng hành vi lái xe mà không có sự đồng ý của người dùng. Các hãng xe khác như Ford và Honda cũng từng phải đối mặt với các khoản tiền phạt nhỏ vì gây khó khăn cho khách hàng khi muốn từ chối chia sẻ dữ liệu. Dù những người quan sát ngành công nghiệp từ lâu đã nghi ngờ các hãng xe khác cũng làm điều tương tự, nhưng hành vi này chưa từng được điều tra một cách có hệ thống — cho đến tận bây giờ.
Tuần này, các nhà nghiên cứu từ Đại học Northeastern, hợp tác với Consumer Reports (CR), đã công bố một bài kiểm tra chiều sâu về hành vi bảo mật của các phương tiện kết nối. Sử dụng gần hai chục chiếc xe từ đội xe thử nghiệm của CR, nhóm nghiên cứu muốn giải đáp các câu hỏi quan trọng: Xe nào truyền dữ liệu? Ai là người nhận? Dữ liệu có vượt qua biên giới quốc gia không? Và những thông tin nhận diện cá nhân nào thực sự bị lộ?
David Choffnes, trưởng nhóm dự án kiêm cựu giám đốc Viện An ninh mạng và Quyền riêng tư của Northeastern, cho biết mục tiêu là phơi bày quy mô thực sự của việc theo dõi dữ liệu xe hơi hiện đại và làm nổi bật mức độ người dùng có rất ít quyền kiểm soát đối với chúng.
"Tôi nghĩ kết luận đưa ra là có rất nhiều điều đáng lo ngại," ông Choffnes chia sẻ trong một cuộc phỏng vấn.
Để có cái nhìn toàn diện, các nhà nghiên cứu đã phân tích 21 mẫu xe đời mới từ 19 thương hiệu hiện đang được bán tại Mỹ, cùng với 30 ứng dụng di động đi kèm được liên kết với các phương tiện đang hoạt động.
Đối với lưu lượng dữ liệu được gửi trực tiếp từ ô tô, nhóm nghiên cứu đã xác định được các tên miền đích — bao gồm nhiều công ty theo dõi bên thứ ba — mặc dù họ không thể giải mã nội dung dữ liệu nếu không tiến hành can thiệp vào xe.
Việc chặn lưu lượng Wi-Fi tỏ ra khá đơn giản. Các nhà nghiên cứu đặt một thiết bị Raspberry Pi bên trong mỗi chiếc xe, kết nối nó với Wi-Fi của xe trong khi định tuyến internet qua một điểm phát sóng di động (hotspot). Thiết lập này cho phép họ giám sát lưu lượng Wi-Fi gửi đi khi xe đang di chuyển.
Việc thu hóm lưu lượng mạng di động đòi hỏi cách tiếp cận sáng tạo hơn. Tránh việc triển khai một trạm phát sóng di động trái phép có thể gây nhiễu mạng công cộng, nhóm nghiên cứu đã dựng một chiếc lều Faraday có kích thước bằng xe ô tô. Chiếc lều này chặn toàn bộ các đường truyền tín hiệu giữa xe và các trạm thu phát sóng bên ngoài, buộc chiếc xe phải chuyển sang kết nối Wi-Fi đã được kiểm soát.
Kết quả rất rõ ràng: Cả 21 chiếc xe đều truyền dữ liệu đến ít nhất một tên miền bên thứ ba qua Wi-Fi. Hơn một nửa liên hệ với các tên miền chuyên về quảng cáo, theo dõi hoặc phân tích (ATA). Những công ty này, như Adobe, LexisNexis và Amplitude, thu thập chi tiết về phương tiện hoặc hành vi lái xe của bạn để bán cho các công ty bảo hiểm hoặc nhắm mục tiêu quảng cáo.
Những chiếc xe được trang bị hệ thống thông tin giải trí tiên tiến — đặc biệt là những xe chạy hệ điều hành Android Automotive OS của Google đi kèm dịch vụ Google Automotive Services — đã liên hệ với số lượng tên miền bên thứ ba nhiều nhất. Ông Choffnes lưu ý rằng lựa chọn nền tảng phần mềm của hãng xe ảnh hưởng trực tiếp đến lượng dữ liệu lọt vào tay bên thứ ba. Ví dụ, nền tảng của Google bao gồm các tiến trình tích hợp sẵn để giao tiếp cả với các dịch vụ của chính Google lẫn các thực thể bên ngoài.
"Rất nhiều hoạt động theo dõi mà chúng tôi thấy cũng thông qua các ứng dụng được tích hợp sẵn trên xe," ông Choffnes nói. "Vì vậy, ô tô giờ đây về cơ bản đang biến thành những chiếc điện thoại thông minh toàn cầu."
Các ứng dụng di động cũng cho thấy một hướng tấn công kém bảo mật không kém. Nhóm nghiên cứu phát hiện ra rằng bảy ứng dụng đi kèm — gồm HondaLink, Lincoln, MyNissan, myCadillac, myChevrolet, myBuick và myGMC — đã truyền các chi tiết nhạy cảm như số nhận dạng phương tiện (VIN), số điện thoại và vị trí chính xác trực tiếp cho các mạng quảng cáo. Hơn 70% các ứng dụng di động được kiểm tra đã liên hệ với ít nhất năm tên miền ATA khác nhau.
Các nhà nghiên cứu đặc biệt lo ngại về việc ghép nối số VIN của xe với dữ liệu cá nhân có thể nhận diện, cho phép các bên môi giới dữ liệu xây dựng hồ sơ chi tiết về từng tài xế.
"Chúng ta thường nghĩ rằng, 'Ồ, các công ty trực tuyến có thể theo dõi những gì bạn làm trên mạng, nhưng khi bạn ở trong ô tô, liệu họ có theo dõi bạn đang đi xe gì không?'" ông Choffnes chia sẻ. "Và kết quả là chúng tôi thấy họ thực sự có thể làm điều đó. Những dữ liệu này đang được chuyển đến các công ty mà có lẽ đa số người tiêu dùng chưa từng có mối quan hệ hoặc chưa từng nghe tên."
Các nhà sản xuất ô tô đưa ra những phản ứng trái chiều trước các phát hiện này. Một số hãng bảo vệ thực tiễn của họ là tuân thủ pháp luật, trong khi những hãng khác thừa nhận các lỗ hổng và phát hành bản vá phần mềm. Chẳng hạn, hãng Honda đã yêu cầu công ty cung cấp dịch vụ phân tích Amplitude xóa toàn bộ dữ liệu vị trí đã thu thập và cập nhật ứng dụng HondaLink để ngừng truyền dữ liệu định vị sau khi được nhóm nghiên cứu tại Northeastern trình bày các phát hiện.
Ông Choffnes tin rằng vấn đề sâu xa nằm ở chỗ người tiêu dùng hiếm khi hiểu rõ những gì họ đồng ý khi mua một chiếc ô tô kết nối hoặc thiết lập ứng dụng của nó. Hầu hết tài xế sẽ không ngồi trong bãi đỗ xe của đại lý để đọc các chính sách quyền riêng tư dài dòng trên màn hình táp-lô nhỏ xíu trước khi đồng ý với các điều khoản.
"Tôi nghĩ không có nhiều lòng tin được tạo ra từ việc này," ông Choffnes nói. "Các hãng xe sẽ làm rất tốt nếu họ giành lại được niềm tin đó. Và một cách để làm điều minh bạch hơn là giúp người tiêu dùng không bị thu thập dữ liệu sau khi họ đã mua một sản phẩm cực kỳ đắt đỏ, thay vì áp dụng cơ chế mặc định thu thập dữ liệu rồi bắt khách phải tìm cách từ chối (opt-out) thay vì phải đồng ý rõ ràng từ đầu (opt-in)."
🌐 VẤN ĐỀ BẢO MẬT DỮ LIỆU TRÊN Ô TÔ TỆ HƠN BẠN TƯỞNG TƯỢNG Bạn thường nghe câu này: Ô tô hiện đại thực chất là những chiếc điện thoại thông minh gắn bánh xe. Và giống như chiếc điện thoại trong túi bạn, chiếc ô tô đỗ ngoài sân nhà bạn thu thập lượng dữ liệu khổng lồ — theo dõi nơi bạn lái xe, tốc độ tăng tốc, lực phanh, góc cua và nhiều thứ khác. Tính hợp pháp của việc thu thập dữ liệu này vẫn đang vấp phải nhiều tranh cãi gay gắt. Năm ngoái, Ủy ban Thương mại Liên bang Mỹ (FTC) đã phạt General Motors vì thu thập và bán trái phép dữ liệu vị trí chính xác cùng hành vi lái xe mà không có sự đồng ý của người dùng. Các hãng xe khác như Ford và Honda cũng từng phải đối mặt với các khoản tiền phạt nhỏ vì gây khó khăn cho khách hàng khi muốn từ chối chia sẻ dữ liệu. Dù những người quan sát ngành công nghiệp từ lâu đã nghi ngờ các hãng xe khác cũng làm điều tương tự, nhưng hành vi này chưa từng được điều tra một cách có hệ thống — cho đến tận bây giờ. Tuần này, các nhà nghiên cứu từ Đại học Northeastern, hợp tác với Consumer Reports (CR), đã công bố một bài kiểm tra chiều sâu về hành vi bảo mật của các phương tiện kết nối. Sử dụng gần hai chục chiếc xe từ đội xe thử nghiệm của CR, nhóm nghiên cứu muốn giải đáp các câu hỏi quan trọng: Xe nào truyền dữ liệu? Ai là người nhận? Dữ liệu có vượt qua biên giới quốc gia không? Và những thông tin nhận diện cá nhân nào thực sự bị lộ? David Choffnes, trưởng nhóm dự án kiêm cựu giám đốc Viện An ninh mạng và Quyền riêng tư của Northeastern, cho biết mục tiêu là phơi bày quy mô thực sự của việc theo dõi dữ liệu xe hơi hiện đại và làm nổi bật mức độ người dùng có rất ít quyền kiểm soát đối với chúng. "Tôi nghĩ kết luận đưa ra là có rất nhiều điều đáng lo ngại," ông Choffnes chia sẻ trong một cuộc phỏng vấn. Để có cái nhìn toàn diện, các nhà nghiên cứu đã phân tích 21 mẫu xe đời mới từ 19 thương hiệu hiện đang được bán tại Mỹ, cùng với 30 ứng dụng di động đi kèm được liên kết với các phương tiện đang hoạt động. Đối với lưu lượng dữ liệu được gửi trực tiếp từ ô tô, nhóm nghiên cứu đã xác định được các tên miền đích — bao gồm nhiều công ty theo dõi bên thứ ba — mặc dù họ không thể giải mã nội dung dữ liệu nếu không tiến hành can thiệp vào xe. Việc chặn lưu lượng Wi-Fi tỏ ra khá đơn giản. Các nhà nghiên cứu đặt một thiết bị Raspberry Pi bên trong mỗi chiếc xe, kết nối nó với Wi-Fi của xe trong khi định tuyến internet qua một điểm phát sóng di động (hotspot). Thiết lập này cho phép họ giám sát lưu lượng Wi-Fi gửi đi khi xe đang di chuyển. Việc thu hóm lưu lượng mạng di động đòi hỏi cách tiếp cận sáng tạo hơn. Tránh việc triển khai một trạm phát sóng di động trái phép có thể gây nhiễu mạng công cộng, nhóm nghiên cứu đã dựng một chiếc lều Faraday có kích thước bằng xe ô tô. Chiếc lều này chặn toàn bộ các đường truyền tín hiệu giữa xe và các trạm thu phát sóng bên ngoài, buộc chiếc xe phải chuyển sang kết nối Wi-Fi đã được kiểm soát. Kết quả rất rõ ràng: Cả 21 chiếc xe đều truyền dữ liệu đến ít nhất một tên miền bên thứ ba qua Wi-Fi. Hơn một nửa liên hệ với các tên miền chuyên về quảng cáo, theo dõi hoặc phân tích (ATA). Những công ty này, như Adobe, LexisNexis và Amplitude, thu thập chi tiết về phương tiện hoặc hành vi lái xe của bạn để bán cho các công ty bảo hiểm hoặc nhắm mục tiêu quảng cáo. Những chiếc xe được trang bị hệ thống thông tin giải trí tiên tiến — đặc biệt là những xe chạy hệ điều hành Android Automotive OS của Google đi kèm dịch vụ Google Automotive Services — đã liên hệ với số lượng tên miền bên thứ ba nhiều nhất. Ông Choffnes lưu ý rằng lựa chọn nền tảng phần mềm của hãng xe ảnh hưởng trực tiếp đến lượng dữ liệu lọt vào tay bên thứ ba. Ví dụ, nền tảng của Google bao gồm các tiến trình tích hợp sẵn để giao tiếp cả với các dịch vụ của chính Google lẫn các thực thể bên ngoài. "Rất nhiều hoạt động theo dõi mà chúng tôi thấy cũng thông qua các ứng dụng được tích hợp sẵn trên xe," ông Choffnes nói. "Vì vậy, ô tô giờ đây về cơ bản đang biến thành những chiếc điện thoại thông minh toàn cầu." Các ứng dụng di động cũng cho thấy một hướng tấn công kém bảo mật không kém. Nhóm nghiên cứu phát hiện ra rằng bảy ứng dụng đi kèm — gồm HondaLink, Lincoln, MyNissan, myCadillac, myChevrolet, myBuick và myGMC — đã truyền các chi tiết nhạy cảm như số nhận dạng phương tiện (VIN), số điện thoại và vị trí chính xác trực tiếp cho các mạng quảng cáo. Hơn 70% các ứng dụng di động được kiểm tra đã liên hệ với ít nhất năm tên miền ATA khác nhau. Các nhà nghiên cứu đặc biệt lo ngại về việc ghép nối số VIN của xe với dữ liệu cá nhân có thể nhận diện, cho phép các bên môi giới dữ liệu xây dựng hồ sơ chi tiết về từng tài xế. "Chúng ta thường nghĩ rằng, 'Ồ, các công ty trực tuyến có thể theo dõi những gì bạn làm trên mạng, nhưng khi bạn ở trong ô tô, liệu họ có theo dõi bạn đang đi xe gì không?'" ông Choffnes chia sẻ. "Và kết quả là chúng tôi thấy họ thực sự có thể làm điều đó. Những dữ liệu này đang được chuyển đến các công ty mà có lẽ đa số người tiêu dùng chưa từng có mối quan hệ hoặc chưa từng nghe tên." Các nhà sản xuất ô tô đưa ra những phản ứng trái chiều trước các phát hiện này. Một số hãng bảo vệ thực tiễn của họ là tuân thủ pháp luật, trong khi những hãng khác thừa nhận các lỗ hổng và phát hành bản vá phần mềm. Chẳng hạn, hãng Honda đã yêu cầu công ty cung cấp dịch vụ phân tích Amplitude xóa toàn bộ dữ liệu vị trí đã thu thập và cập nhật ứng dụng HondaLink để ngừng truyền dữ liệu định vị sau khi được nhóm nghiên cứu tại Northeastern trình bày các phát hiện. Ông Choffnes tin rằng vấn đề sâu xa nằm ở chỗ người tiêu dùng hiếm khi hiểu rõ những gì họ đồng ý khi mua một chiếc ô tô kết nối hoặc thiết lập ứng dụng của nó. Hầu hết tài xế sẽ không ngồi trong bãi đỗ xe của đại lý để đọc các chính sách quyền riêng tư dài dòng trên màn hình táp-lô nhỏ xíu trước khi đồng ý với các điều khoản. "Tôi nghĩ không có nhiều lòng tin được tạo ra từ việc này," ông Choffnes nói. "Các hãng xe sẽ làm rất tốt nếu họ giành lại được niềm tin đó. Và một cách để làm điều minh bạch hơn là giúp người tiêu dùng không bị thu thập dữ liệu sau khi họ đã mua một sản phẩm cực kỳ đắt đỏ, thay vì áp dụng cơ chế mặc định thu thập dữ liệu rồi bắt khách phải tìm cách từ chối (opt-out) thay vì phải đồng ý rõ ràng từ đầu (opt-in)." 🗞 Nguồn: The Verge #vgsnews #vgs #tintuc
Nguồn: The Verge