Hai nhà nghiên cứu từ Microsoft và Mobile Hacking Lab đã tìm ra chuỗi lỗ hổng bảo mật Samsung, bao gồm trợ lý ảo Bixby, để hack điện thoại Galaxy S25, kiếm 50.000 USD tại Pwn2Own Ireland hồi tháng 10/2025. Họ vừa công bố chi tiết tại hội nghị Black Hat.

Lỗ hổng bảo mật Samsung bị khai thác như thế nào?

Chuỗi tấn công bắt đầu khi kẻ tấn công lừa nạn nhân nhấp vào một đường liên kết được phân phối qua quảng cáo độc hại hoặc ứng dụng nhắn tin. Sau khi nạn nhân nhấp vào, lỗ hổng CVE-2025-21079 được sử dụng để buộc ứng dụng Samsung Members kết nối tới một trang web độc hại. Samsung Members là ứng dụng cộng đồng, chẩn đoán và hỗ trợ chính thức, được cài sẵn trên nhiều dòng Galaxy tầm trung và cao cấp.

Trang web độc hại tiếp tục buộc Samsung Members mở ứng dụng Samsung Account – ứng dụng kết nối người dùng với các dịch vụ của Samsung. Sau đó, lỗ hổng CVE-2025-58486 được dùng để buộc Samsung Account kết nối tới một trang web do kẻ tấn công kiểm soát. Trang web này khai thác lỗ hổng XSS (một dạng lỗ hổng cho phép chèn mã kịch bản) mang mã CVE-2025-58487 để buộc Samsung Account mở Bixby – trợ lý ảo xử lý lệnh thoại, tìm kiếm hình ảnh và tự động hóa các thao tác trên thiết bị.

Theo các nhà nghiên cứu, điều này xảy ra vì ứng dụng Samsung Account có một quyền đặc biệt cần thiết để tương tác với một 'điểm vào' cụ thể trong Bixby. Ken Gannon giải thích: "Hãy coi đó như một lối vào phụ, và Samsung Account chính là người nắm giữ chìa khóa cho lối vào phụ đó."

Giai đoạn tiếp theo liên quan tới Capsule – một dịch vụ nền ẩn bên trong ứng dụng, hoạt động như một máy chủ nội bộ nhỏ. Khi người dùng ra lệnh thoại, Bixby dịch yêu cầu và gửi tới Capsule của ứng dụng để thực hiện tác vụ. Vì Capsules có thể trực tiếp điều khiển các chức năng ứng dụng, Samsung giới hạn quyền truy cập, thông thường chỉ Bixby mới được phép kết nối. Tuy nhiên, các nhà nghiên cứu đã dịch ngược cấu trúc Capsule trên điện thoại Samsung và tìm ra cách buộc Bixby sử dụng các Capsule một cách độc hại. Điều này cho phép kẻ tấn công đánh cắp dữ liệu nhạy cảm và đạt được quyền hệ thống – mức đặc quyền cao nhất trên thiết bị Android tiêu dùng. Khi đã có quyền 'system', kẻ tấn công có thể thực thi mã từ xa và chiếm quyền điều khiển thiết bị.

Phạm vi ảnh hưởng và bản vá

Chuỗi khai thác đã được tái hiện thành công trên điện thoại Samsung Galaxy S25, S24 và Flip 7. Samsung bắt đầu vá lỗi vài tuần sau cuộc thi Pwn2Own. Cụ thể, hãng phát hành bản vá cho ứng dụng Samsung Members vào tháng 11/2025, ngăn chặn chuỗi tấn công kích hoạt qua trình duyệt web hoặc ứng dụng nhắn tin. Các bản vá phát hành vào tháng 12/2025 đã khắc phục lỗ hổng trong Samsung Account.

Tuy nhiên, theo các nhà nghiên cứu, cuộc tấn công vẫn có thể hoạt động trên các thiết bị Samsung cũ chưa nhận được bản vá. Điều kiện là tất cả các ứng dụng mục tiêu phải được cài đặt trên máy. Các dòng flagship thường được cài sẵn ứng dụng, nhưng chưa rõ điều này có áp dụng cho các dòng giá rẻ hay không. Samsung chưa phản hồi yêu cầu bình luận của SecurityWeek.

Ý nghĩa với người đọc Việt Nam

Samsung là thương hiệu điện thoại thông minh phổ biến tại Việt Nam, với nhiều dòng máy từ tầm trung đến cao cấp đang được sử dụng. Mặc dù các bản vá đã được phát hành, người dùng cần nhanh chóng cập nhật các ứng dụng như Samsung Members và Samsung Account thông qua cửa hàng ứng dụng hoặc cài đặt hệ thống. Đồng thời, hãy thận trọng với các đường liên kết lạ từ tin nhắn hoặc quảng cáo, vì đó là điểm khởi đầu của chuỗi tấn công này.

Theo SecurityWeek

Ảnh: Dan Nelson / Pexels