Duy Linh

Writer
Camera hành trình đang là phụ kiện quen thuộc trên xe hơi ở nhiều quốc gia, đóng vai trò như nhân chứng khách quan khi xảy ra va chạm hay tranh chấp trên đường. Tuy nhiên, nghiên cứu mới được trình bày tại Hội nghị Thượng đỉnh Phân tích An ninh năm 2025 bởi nhóm chuyên gia an ninh mạng Singapore đã chỉ ra một thực tế đáng lo: ngay cả camera hành trình ngoại tuyến cũng ngày càng bị lợi dụng như nền tảng giám sát và tấn công tiện lợi.
1764737282878.png

Hack Dash Cam: Tội phạm có thể chiếm quyền kiểm soát chỉ trong vài giây
Phát hiện này đảo ngược nhận thức rằng camera hành trình vô hại, đồng thời cho thấy chúng có thể trở thành công cụ gián điệp hàng loạt. Dù không có SIM hay kết nối di động, hầu hết camera hành trình đều tích hợp Wi-Fi để người dùng tải video hoặc điều chỉnh cài đặt. Vấn đề là nhiều mẫu vẫn dùng tên đăng nhập và mật khẩu mặc định hoặc được mã hóa cứng hoàn toàn dễ tìm trong hướng dẫn sử dụng hoặc ứng dụng đi kèm.

Điều này mở ra kịch bản nơi kẻ xấu ở gần có thể kết nối trái phép, vượt qua xác thực và lấy cắp video độ phân giải cao, âm thanh, dữ liệu GPS và cả những cuộc trò chuyện trong xe. Khi đó, camera hành trình trở thành thiết bị giám sát có thể theo dõi lộ trình, ghi lại địa điểm đã đến, nghe lén nội dung trao đổi và nhận diện hành khách.

Những lỗ hổng này tạo điều kiện cho hoạt động giám sát cả mục tiêu lẫn quy mô lớn, đe dọa nghiêm trọng quyền riêng tư và an toàn của người dùng.

Cách kẻ tấn công khai thác và mở rộng tầm ảnh hưởng

Các nhà nghiên cứu Singapore bắt đầu phân tích từ một mẫu Thinkware cao cấp và sau đó mở rộng lên khoảng hai chục thiết bị thuộc 15 thương hiệu. Họ phát hiện nhiều mẫu đều dùng mạng Wi-Fi tự phát, chỉ bảo vệ bằng SSID và mật khẩu mặc định, cho phép kẻ tấn công kết nối nhanh vào hệ thống chạy Linux, máy chủ web và tệp nhẹ bên trong.

Ba phương thức tấn công chính được chỉ ra gồm:
  • Truy cập tệp trực tiếp: Yêu cầu tệp video thô từ máy chủ mà không cần kiểm tra mật khẩu.
  • Giả mạo địa chỉ MAC: Nhiều thiết bị chỉ dựa vào địa chỉ MAC của điện thoại đã đăng ký. Kẻ tấn công chỉ cần thu thập và giả mạo giá trị này để truy cập.
  • Tấn công phát lại: Ghi lại và phát lại các chuỗi xác thực hợp lệ giữa điện thoại và camera hành trình để mạo danh chủ sở hữu.
Nghiên cứu cũng cho thấy nhiều thương hiệu dùng chung phần cứng và phần mềm từ một nhà cung cấp, kéo theo nguy cơ thống nhất thông tin đăng nhập hoặc mã hóa cứng. Chỉ cần một công cụ độc hại, kẻ xấu có thể tự động hóa các cuộc tấn công quy mô lớn, nhắm vào hàng loạt camera hành trình trong khu vực đông đúc.

Nhiệm vụ trinh sát có thể diễn ra tại trạm xăng, bãi đỗ xe hoặc ngay khi đang di chuyển. Camera bị nhiễm mã độc thậm chí có thể tự lan sang thiết bị gần đó, tạo ra một dạng sâu giám sát.

Các nhà nghiên cứu đã chứng minh chuỗi tấn công hoàn chỉnh: dữ liệu thu được có thể gửi qua mô-đun LTE tích hợp hoặc chuyển tiếp qua thiết bị bị nhiễm đến điểm thu thập. Nếu nhà sản xuất có máy chủ không an toàn hoặc tính năng đồng bộ đám mây yếu bảo mật, siêu dữ liệu GPS, thông tin biển báo, cuộc trò chuyện riêng tư và danh tính tài xế đều có thể bị tổng hợp. Chỉ cần lộ biển số hay tên người dùng, việc đánh dấu danh tính trở nên quá dễ dàng.

Dù trách nhiệm chính thuộc về nhà sản xuất với nguyên tắc "bảo mật theo thiết kế", người lái xe vẫn có thể giảm rủi ro bằng cách:
  • Tắt hoàn toàn Wi-Fi/Bluetooth hoặc chọn mẫu không có kết nối không dây.
  • Cập nhật firmware và ứng dụng thường xuyên.
  • Đổi tên mạng, đổi mật khẩu mặc định và bật ẩn SSID hoặc tự động tắt Wi-Fi nếu có.
  • Cân nhắc tắt chế độ ghi âm và chế độ đỗ để giảm bề mặt tấn công.
Trong bối cảnh các công ty như Flock và Nexar đang phát triển mạng lưới camera hành trình và hệ thống đọc biển số quy mô lớn, nguy cơ xâm phạm quyền riêng tư càng trở nên đáng lo ngại. (gbhackers)

Đọc chi tiết tại đây: https://gbhackers.com/dash-cam-hack/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back