Cảnh báo một số ứng dụng Android có thể làm lộ lịch sử di chuyển, thói quen sinh hoạt

author 06:01 12/08/2026

(VietQ.vn) - Một số ứng dụng Android có thể âm thầm chia sẻ dữ liệu vị trí người dùng với hệ sinh thái quảng cáo và bên môi giới dữ liệu, làm gia tăng nguy cơ lộ lịch sử di chuyển, thói quen sinh hoạt.

Điện thoại thông minh ngày càng gắn với nhiều hoạt động thường nhật, từ liên lạc, thanh toán đến tìm kiếm thông tin và chỉ đường. Tuy nhiên, cùng với sự tiện lợi, thiết bị này cũng tiềm ẩn nguy cơ làm lộ dữ liệu cá nhân, trong đó có thông tin về vị trí và lịch sử di chuyển của người dùng. Theo Tổ chức bảo vệ quyền kỹ thuật số Electronic Frontier Foundation (EFF), một số bộ công cụ phát triển phần mềm (SDK) quảng cáo được tích hợp trong ứng dụng Android có thể mặc định thu thập dữ liệu vị trí và chuyển thông tin này cho bên thứ ba.

SDK quảng cáo có thể âm thầm thu thập dữ liệu vị trí

SDK quảng cáo (Ad SDK - Software Development Kit) là một bộ công cụ lập trình phần mềm được tích hợp vào ứng dụng di động. Công cụ này giúp nhà phát triển hiển thị quảng cáo, kết nối với các mạng lưới quảng cáo, thu thập dữ liệu hành vi và kiếm tiền từ ứng dụng một cách nhanh chóng mà không cần tự xây dựng hệ thống phức tạp nhưng đồng thời có thể phát sinh rủi ro liên quan đến dữ liệu cá nhân. 

Theo EFF, khi người dùng cấp quyền truy cập vị trí cho một ứng dụng, một số SDK quảng cáo tích hợp bên trong ứng dụng có thể mặc định được hưởng quyền truy cập tương tự. Nếu nhà phát triển không chủ động thay đổi cấu hình, SDK có khả năng tự động thu thập và gửi dữ liệu vị trí tới các hệ sinh thái quảng cáo hoặc công ty môi giới dữ liệu. Đáng chú ý, quá trình này có thể diễn ra mà người dùng không nhận biết. Ngay cả nhà phát triển ứng dụng trong một số trường hợp cũng không biết dữ liệu vị trí đang được SDK chuyển tới bên thứ ba.

Cẩn trọng với một số ứng dụng Android có thể âm thầm chia sẻ dữ liệu vị trí người dùng. Ảnh minh họa

Trong quá trình nghiên cứu, EFF phát hiện hai ứng dụng Android với tổng cộng khoảng 60 triệu lượt tải đã âm thầm chia sẻ dữ liệu vị trí của người dùng thông qua SDK quảng cáo. Nhóm nghiên cứu xác định một số SDK có cơ chế mặc định thu thập và chia sẻ dữ liệu vị trí khi ứng dụng được cấp quyền, gồm InMobi, BidMachine, HyBid của Verve và Petal Ads của Huawei.

Ông Bill Budington, chuyên gia công nghệ cấp cao của EFF cho rằng, những SDK được phân tích mới chỉ là một phần nhỏ trong hệ sinh thái quảng cáo trên Android. Các SDK này có khả năng tiếp cận hơn 2 tỷ người dùng thông qua hàng chục nghìn ứng dụng, cho thấy quy mô thu thập dữ liệu vị trí có thể lớn hơn nhiều so với nhận thức của người dùng và nhà phát triển.

Một trong những vấn đề được EFF chỉ ra là Android hiện chưa có cơ chế cấp quyền riêng biệt cho từng SDK. Khi người dùng cho phép một ứng dụng truy cập vị trí, các SDK được tích hợp bên trong có thể sử dụng quyền tương tự. Điều này tạo ra khoảng cách giữa quyền mà người dùng nghĩ rằng mình đang cấp cho ứng dụng và cách dữ liệu thực tế được xử lý ở phía sau.

Lịch sử di chuyển có thể trở thành dữ liệu nhạy cảm

Rủi ro từ việc thu thập vị trí không chỉ nằm ở hoạt động quảng cáo. Theo EFF, nếu dữ liệu được lưu trữ tại các công ty môi giới dữ liệu bị tấn công hoặc rò rỉ, lịch sử di chuyển của người dùng cũng có thể bị phát tán.

Khi kết hợp dữ liệu vị trí trong thời gian dài, các bên có thể dựng lại nhiều thông tin về một cá nhân, từ nơi ở, nơi làm việc đến những địa điểm thường xuyên lui tới. Nếu dữ liệu rơi vào tay đối tượng xấu, thông tin này có thể bị lợi dụng cho các hoạt động theo dõi, bám đuôi hoặc lừa đảo có chủ đích.

Trước đó một vụ tấn công nhằm vào công ty môi giới dữ liệu Gravy Analytics từng làm lộ dữ liệu vị trí của hàng triệu người, đồng thời hé lộ hàng nghìn ứng dụng có thể là nguồn cung cấp dữ liệu. Đáng chú ý, khi được liên hệ, nhiều nhà phát triển cho biết họ không biết ứng dụng của mình đang chia sẻ dữ liệu với công ty này.

EFF nhấn mạnh, việc người dùng cấp quyền truy cập vị trí cho một ứng dụng không đồng nghĩa với việc họ chấp thuận để các SDK quảng cáo của bên thứ ba tự động thu thập và chia sẻ dữ liệu. Theo tổ chức này, những dữ liệu nhạy cảm như vị trí cá nhân không nên được các SDK mặc định chia sẻ.

Chủ động kiểm soát quyền truy cập vị trí

Trước nguy cơ dữ liệu vị trí bị thu thập ngoài mong muốn, EFF khuyến nghị các nhà phát triển thường xuyên rà soát cấu hình SDK, tắt mặc định chức năng thu thập vị trí nếu không cần thiết và chỉ chia sẻ dữ liệu khi người dùng được thông báo rõ ràng.

Tổ chức này đồng thời kêu gọi cơ quan quản lý tăng cường giám sát hoạt động của các công ty môi giới dữ liệu, yêu cầu nền tảng quảng cáo áp dụng nguyên tắc “quyền riêng tư theo mặc định”, thay vì thiết kế hệ thống theo hướng tự động thu thập dữ liệu.

Với người dùng Android, một trong những biện pháp quan trọng là kiểm soát chặt quyền truy cập vị trí của từng ứng dụng. Không nên cấp quyền vị trí cho những ứng dụng không thực sự cần chức năng này. Đối với các ứng dụng không đáng tin cậy hoặc ít sử dụng, có thể thu hồi quyền truy cập vị trí trong phần cài đặt quyền riêng tư của điện thoại.

Định vị cũng chỉ nên được bật khi cần sử dụng các chức năng như bản đồ, tìm đường hoặc chia sẻ vị trí. Sau khi hoàn tất, người dùng có thể tắt quyền định vị hoặc hạn chế quyền truy cập của ứng dụng.

Bên cạnh đó, việc kiểm soát kết nối Internet cũng giúp hạn chế khả năng dữ liệu được truyền đi trong một số tình huống. Tuy nhiên, đây không phải biện pháp thay thế cho việc quản lý quyền ứng dụng, bởi dữ liệu có thể được gửi đi khi thiết bị kết nối mạng trở lại.

Người dùng cũng cần hạn chế để người không đáng tin cậy sử dụng điện thoại. Việc người khác có quyền truy cập trực tiếp vào thiết bị có thể làm phát sinh nguy cơ cài đặt ứng dụng hoặc thay đổi thiết lập mà chủ thiết bị không biết.

Trong bối cảnh dữ liệu vị trí ngày càng trở thành một loại thông tin có giá trị, việc kiểm soát quyền truy cập không nên chỉ được thực hiện khi phát hiện dấu hiệu bất thường. Chủ động rà soát ứng dụng, hạn chế quyền không cần thiết và thận trọng với các ứng dụng không rõ nguồn gốc là những bước quan trọng để giảm nguy cơ dữ liệu cá nhân bị thu thập và chia sẻ ngoài mong muốn.

TCVN 13239-4:2024: Bảo mật và quyền riêng tư trong dữ liệu lớn

TCVN 13239-4:2024 (ISO/IEC TR 20547-4:2020) về Công nghệ thông tin - Kiến trúc tham chiếu dữ liệu lớn - Phần 4: Bảo mật và quyền riêng tư đưa ra các yêu cầu và hướng dẫn liên quan đến bảo mật, quyền riêng tư trong kiến trúc dữ liệu lớn.

Tiêu chuẩn tập trung vào các vai trò, hoạt động và thành phần chức năng của kiến trúc dữ liệu lớn, đồng thời xem xét những rủi ro có thể phát sinh trong quá trình thu thập, xử lý và quản lý dữ liệu. Nội dung tiêu chuẩn đề cập đến bảo mật và quyền riêng tư, trong đó có thông tin nhận dạng cá nhân (PII), các nguy cơ tiết lộ thông tin và những biện pháp kiểm soát nhằm hạn chế rủi ro.

TCVN 13239-4:2024 cũng đưa ra hướng dẫn về quản trị dữ liệu, bảo vệ quyền riêng tư và xây dựng các cơ chế kiểm soát bảo mật trong hệ thống dữ liệu lớn. Đây là cơ sở tham khảo để các tổ chức xem xét vấn đề bảo vệ dữ liệu trong quá trình thiết kế và vận hành hệ thống.

Với những ứng dụng có khả năng thu thập lượng lớn dữ liệu người dùng, trong đó có dữ liệu vị trí, các nguyên tắc về bảo mật và quyền riêng tư là yếu tố cần được chú trọng nhằm hạn chế nguy cơ dữ liệu bị truy cập, sử dụng hoặc tiết lộ ngoài mong muốn.

An Dương

Thích và chia sẻ bài viết:

tin liên quan

video hot

Về đầu trang