Người dùng có nguy cơ lộ dữ liệu từ ứng dụng sức khỏe tâm thần trên Android

Kaya

Writer
Hiện nay, các ứng dụng trên smartphone dần trở thành người bạn đồng hành chăm sóc sức khỏe tinh thần cho con người, từ theo dõi tâm trạng đến các chatbot hỗ trợ trị liệu, giúp giảm lo âu, trầm cảm hay stress. Tuy nhiên, một nghiên cứu mới đây của các chuyên gia an ninh mạng đã chỉ ra một điều đáng lo ngại, nhiều ứng dụng miễn phí trên cửa hàng Google Play mà hàng triệu người đang tin dùng chứa lỗ hổng bảo mật có thể phơi bày dữ liệu cá nhân rất nhạy cảm.

1771902025171.png

Hơn 14 triệu cài đặt, nhưng an toàn dữ liệu lại bị lơ là​

Theo phân tích của một hãng bảo mật, nhóm nghiên cứu đã quét 10 ứng dụng Android được quảng bá là hỗ trợ sức khỏe tâm thần. Tổng lượt cài đặt của những ứng dụng này đã có thể lên đến hơn 14,7 triệu lượt tải từ Google Play. Trong khi, các dữ liệu sức khỏe tâm thần là loại thông tin cực kỳ nhạy cảm. Trên thị trường chợ đen, hồ sơ trị liệu hay nhật ký tâm trạng thậm chí còn có thể được mua bán với giá cao hơn cả số thẻ tín dụng bị đánh cắp.

Những lỗ hổng nào đã bị phát hiện?​

Tổng cộng 1.575 lỗ hổng bảo mật trên 10 ứng dụng được kiểm tra, trong đó có nhiều lỗi từ “trung bình” đến “nghiêm trọng”, đây đều là những lỗ hổng có thể bị khai thác để tiếp cận dữ liệu người dùng:
  • Lỗi xác thực và mã hóa kém: Một số ứng dụng không kiểm tra đầy đủ các liên kết được cung cấp bởi chính người dùng, tạo điều kiện cho kẻ tấn công mở các thành phần nội bộ của ứng dụng vốn không nên truy cập được. Điều này có thể dẫn đến việc lấy cắp token đăng nhập hoặc truy cập dữ liệu trị liệu.
  • Lưu dữ liệu ở nơi không an toàn: Một số ứng dụng lưu trữ dữ liệu quan trọng như nhật ký trị liệu hay lịch dùng thuốc ở vị trí mà các ứng dụng khác trên thiết bị có thể đọc được, mở cửa cho kẻ tấn công hoặc ứng dụng xấu khác tiếp cận dữ liệu này.
  • Dữ liệu cấu hình không được bảo vệ: Các thông tin nhạy cảm như đường dẫn API hay URL cơ sở dữ liệu Firebase được để ở dạng văn bản thô (plaintext) trong file cài đặt APK, có thể bị kẻ xấu khai thác để tấn công sâu hơn.
  • Tạo khóa và mã phiên không an toàn: Một số app sử dụng các hàm tạo số ngẫu nhiên không đủ an toàn để mã hóa dữ liệu, khiến định danh phiên hoặc khóa bảo mật dễ bị phá hơn.
Trong số 10 app được kiểm tra, 54 lỗi được đánh giá là nghiêm trọng, 538 lỗi cỡ trung bình và 983 lỗi ở mức thấp hơn.

Tại sao chuyện này đáng lo ngại?​

Nếu một ứng dụng sức khỏe tâm thần chứa lỗi bảo mật, điều đó không chỉ đơn thuần là “app bị hack”. Trong nhiều tình huống, kẻ xấu có thể:
  • Đọc được nhật ký trị liệu, trao đổi với chatbot tâm lý hoặc ghi chú về cảm xúc cá nhân (những thứ người dùng thường nghĩ là riêng tư).
  • Tiếp cận thông tin đăng nhập và dùng chúng để xâm nhập tài khoản của người dùng trên chính nền tảng đó hoặc thậm chí trên các dịch vụ khác nếu người dùng dùng chung mật khẩu.
  • Xác định vị trí người dùng, đánh lừa gửi các thông báo nguy hiểm hoặc chạy các mã độc hại từ xa.
Đáng chú ý, các ứng dụng này thu thập và lưu giữ những thông tin rất nhạy cảm như lịch sử trị liệu CBT, trạng thái lo âu, kế hoạch thuốc hoặc các biểu hiện tự hại – những dữ liệu vốn được pháp luật như Hoa Kỳ bảo vệ theo tiêu chuẩn HIPAA.

Cập nhật và trách nhiệm của nhà phát triển​

Một điểm quan trọng mà Oversecured chỉ ra là chỉ 4 trong số 10 ứng dụng được cập nhật gần đây nhất, trong khi phần còn lại đã lâu không có bản sửa lỗi (cập nhật từ tháng 11/2025 hoặc thậm chí tháng 9/2024). Điều này đặt ra câu hỏi về trách nhiệm của nhà phát triển trong việc bảo vệ dữ liệu người dùng.

Hiện tại, các lỗ hổng này vẫn đang trong quá trình được phối hợp tiết lộ với các nhà cung cấp, vì vậy tên cụ thể của các ứng dụng chưa được công bố rộng rãi để tránh việc bị lợi dụng trước khi bản vá được phát hành.

Người dùng cần làm gì?​

Đối với người dân không có chuyên môn kỹ thuật, vài điểm nên lưu tâm để giảm rủi ro bảo mật:
  • Luôn cập nhật ứng dụng lên phiên bản mới nhất qua Google Play mỗi khi có thông báo.
  • Đọc quyền truy cập mà ứng dụng yêu cầu trước khi cài (Ví dụ: các quyền truy cập không cần thiết).
  • Khi sử dụng ứng dụng sức khỏe tâm thần, cân nhắc không lưu quá nhiều thông tin nhạy cảm trong app nếu không cần thiết, đặc biệt là nếu app đó ít được cập nhật thường xuyên.
  • Nếu có lựa chọn, chọn ứng dụng từ các nhà phát triển uy tín hoặc được cộng đồng đánh giá cao.

Ứng dụng hỗ trợ tâm lý không chỉ là “trợ lý ảo”​

Các ứng dụng chăm sóc sức khỏe tâm thần mang lại nhiều lợi ích cho người dùng, đặc biệt trong bối cảnh thiếu hụt dịch vụ y tế truyền thống và nhu cầu về hỗ trợ tâm lý gia tăng. Tuy nhiên, như nghiên cứu mới đây cho thấy, việc bảo vệ dữ liệu người dùng vẫn còn nhiều lỗ hổng, có thể biến những công cụ hữu ích này thành nguồn rủi ro cho quyền riêng tư và an toàn cá nhân.

Ngành công nghiệp phần mềm cần tiếp tục cải tiến quy trình bảo mật, đồng thời người dùng cũng nên tỉnh táo hơn trong lựa chọn và cách sử dụng ứng dụng, đặc biệt khi các ứng dụng đó thu thập, xử lý thông tin nhạy cảm về sức khỏe và cảm xúc.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

Đính kèm

  • 1771901988942.png
    1771901988942.png
    92.8 KB · Lượt xem: 113
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back