1 điểm bởi GN⁺ 2023-08-10 | 1 bình luận | Chia sẻ qua WhatsApp
  • Lần đầu tiên trong số các hệ điều hành di động, trang bị các biện pháp giảm thiểu bảo mật di động nâng cao cho cả người dùng cá nhân và doanh nghiệp, trực tiếp ứng phó với các lỗ hổng mang tính cấu trúc ở lớp liên kết truyền thông
  • Cung cấp khả năng kiểm soát để quản trị viên CNTT có thể vô hiệu hóa hỗ trợ 2G trên các thiết bị được quản lý
  • Bổ sung tính năng chặn kết nối null cipher ở cấp modem, giúp giảm rủi ro chặn bắt lưu lượng thoại và SMS
  • Các hình thức giám sát và tấn công chặn bắt như False Base Station(FBS), Stingray, IMSI catcher vốn khai thác điểm yếu của các tiêu chuẩn di động là mục tiêu ứng phó cốt lõi
  • Tiếp nối mô hình bảo mật Android vốn giả định mọi mạng đều có thể là thù địch, Android đang tăng cường an toàn truyền thông ở cấp nền tảng

Tăng cường bảo mật mạng trên Android

  • Mô hình bảo mật Android giả định mọi mạng đều có thể là thù địch, nhằm bảo vệ người dùng khỏi chèn gói tin, sửa đổi và nghe lén
    • Được thiết kế để mã hóa đầu cuối (E2EE) toàn bộ lưu lượng mạng, thay vì phụ thuộc vào mã hóa ở lớp liên kết
  • Khi kết nối mạng di động, lớp liên kết truyền thông tồn tại các vấn đề bảo mật và quyền riêng tư riêng biệt
    • False Base Stations(FBS) và Stingray khai thác điểm yếu của các tiêu chuẩn di động để gây hại cho người dùng
    • Điện thoại thông minh không thể xác minh một cách đáng tin cậy tính hợp pháp của trạm gốc di động trước khi kết nối
    • Kẻ tấn công có thể lợi dụng theo nhiều cách, từ chặn bắt lưu lượng, sideload malware cho đến giám sát đại trà không phân biệt
  • Việc tăng cường điện thoại di động được thúc đẩy như một ưu tiên cho những người dùng có nguy cơ cao
    • Đối tượng bao gồm rủi ro từ mạng 2G, rủi ro null cipher, các mối đe dọa FBS khác, và tăng cường baseband cùng các đối tác trong hệ sinh thái

2G và lịch sử các rủi ro bảo mật cố hữu

  • Hệ sinh thái di động đang nhanh chóng tiếp nhận 5G, và nhiều nhà mạng đang dừng dịch vụ 2G
    • Tại Mỹ, phần lớn các nhà mạng lớn đã ngừng mạng 2G
    • Tuy nhiên, mọi thiết bị di động cũ hiện vẫn hỗ trợ 2G và sẽ tự động kết nối với 2G khi khả dụng
  • Kết nối 2G có thể bị kích hoạt từ xa bởi các cuộc tấn công độc hại
    • Có thể âm thầm hạ cấp thiết bị xuống kết nối chỉ dùng 2G, buộc thiết bị bỏ qua các mạng không phải 2G
    • Hành vi này xảy ra bất kể hạ tầng 2G của nhà mạng địa phương còn hoạt động hay không
  • 2G được triển khai lần đầu vào năm 1991 và không cung cấp mức bảo mật như các thế hệ sau
    • 2G dựa trên tiêu chuẩn GSM không có xác thực lẫn nhau (mutual authentication), cho phép tấn công người đứng giữa(Person-in-the-Middle) dễ dàng
    • Từ sau năm 2010, các nhà nghiên cứu bảo mật đã dễ dàng trình diễn việc chặn bắt và giải mã lưu lượng 2G qua sóng vô tuyến
  • Sự kết hợp giữa bảo mật lỗi thời của 2G và việc cưỡng bức hạ cấp từ 5G·4G xuống 2G là cách khai thác phổ biến nhất của FBS, IMSI catcher và Stingray
    • Các ví dụ lạm dụng Stingray

      • Khả năng sideload malware Pegasus lên điện thoại của nhà báo
      • Một vụ phishing tinh vi ảnh hưởng đến hàng trăm nghìn người chỉ với một FBS duy nhất
      • Một cuộc tấn công lừa đảo được cho là đã hạ cấp xuống 2G để chèn payload SMSishing
    • Phản ứng của Android 12

      • Ra mắt tính năng cho phép người dùng vô hiệu hóa 2G ở cấp modem
      • Pixel 6 là thiết bị đầu tiên áp dụng, hiện được hỗ trợ trên mọi thiết bị Android tuân thủ Radio HAL 1.6 trở lên
      • Được thiết kế để người dùng không bị ảnh hưởng khi gọi khẩn cấp

Giảm thiểu rủi ro bảo mật 2G cho doanh nghiệp

  • Lợi ích về bảo mật và quyền riêng tư của việc vô hiệu hóa 2G cho nhóm người dùng có nguy cơ cao đã được ngành công nhận, và điều này cũng quan trọng với khách hàng Android Enterprise
  • Doanh nghiệp cần bảo mật mạnh để bảo vệ dữ liệu nhạy cảm và tài sản trí tuệ
    • Android Enterprise cung cấp các quyền kiểm soát quản lý an toàn kết nối như vô hiệu hóa WiFi, Bluetooth, tín hiệu dữ liệu USB
  • Từ Android 14, doanh nghiệp và cơ quan chính phủ quản lý thiết bị bằng Android Enterprise có thể hạn chế hạ cấp xuống 2G
    • Có thể cấu hình kết nối di động theo mô hình rủi ro để bảo vệ khỏi chặn bắt lưu lượng 2G, tấn công người đứng giữa và các mối đe dọa khác dựa trên 2G
    • Có thể cấu hình để luôn tắt radio 2G hoặc bảo vệ nhân viên khi di chuyển tới khu vực rủi ro cao
  • Tính năng này là một phần trong hơn 200 quyền kiểm soát quản lý mà Android Enterprise cung cấp
    • Cung cấp audit logging cho hơn 80 loại sự kiện, phục vụ theo dõi truy cập trái phép, nhận diện sự cố bảo mật và khắc phục vấn đề

Tính năng bổ sung trong Android 14 — chặn null cipher

  • Android 14 cũng xử lý rủi ro từ cellular null cipher
    • Lưu lượng dựa trên IP được nền tảng bảo vệ bằng E2EE, nhưng mạng di động lại làm lộ lưu lượng thoại chuyển mạch kênh và SMS
    • Hai loại lưu lượng này chỉ được bảo vệ bởi mã hóa ở lớp liên kết di động, việc có mã hóa hay không hoàn toàn do mạng quyết định và người dùng không có khả năng quan sát
  • Việc sử dụng null cipher đã được xác nhận trên các mạng thương mại
    • Lưu lượng thoại và SMS như OTP(One-Time Password) có thể bị chặn bắt vô tuyến một cách dễ dàng
    • Một số Stingray thương mại có thể khiến thiết bị hiểu nhầm rằng mã hóa không được hỗ trợ, từ đó hạ cấp xuống null cipher để chặn bắt
  • Android 14 giới thiệu tùy chọn người dùng để vô hiệu hóa kết nối null cipher ở cấp modem
    • Tương tự quyền kiểm soát 2G, vẫn có thể gọi khẩn cấp ngay cả với kết nối không mã hóa
    • Trên các thiết bị dùng radio HAL mới nhất, quyền riêng tư trong liên lạc được cải thiện đáng kể, và dự kiến sẽ mở rộng tới nhiều thiết bị hơn trong vài năm tới

Hợp tác liên tục để nâng chuẩn bảo mật di động

  • Song song với các nỗ lực nội bộ trên Android, Google thường xuyên tham gia phát triển và cải tiến các tiêu chuẩn bảo mật di động
    • Tích cực tham gia các tổ chức tiêu chuẩn như GSMA Fraud and Security Group, nhóm bảo mật và quyền riêng tư của 3GPP (SA3)
    • Mục tiêu dài hạn là vô hiệu hóa các mối đe dọa FBS
  • Trong GSMA FASG, Google đang dẫn dắt một sáng kiến mới nhằm khảo sát tính khả thi của các kỹ thuật hiện đại về nhận dạng, độ tin cậy và kiểm soát truy cập để tăng cường bảo mật mạng viễn thông một cách căn bản
  • Android áp dụng chiến lược phòng thủ nhiều lớp (defense-in-depth)
    • Hợp tác với các nhóm nội bộ như Android Red Team và Vulnerability Rewards Program
    • Đồng thời hợp tác với các nhóm học thuật hàng đầu về nghiên cứu bảo mật di động; năm 2022 đã hỗ trợ một dự án PoC đánh giá tăng cường kết nối 5G thông qua khoản tài trợ ASPIRE
      • Kết quả nghiên cứu này đã được công bố tại ACM Conference on Security and Privacy in Wireless and Mobile Networks

1 bình luận

 
GN⁺ 2023-08-10
Ý kiến trên Hacker News
  • Có vẻ là một sự đánh đổi hợp lý với đa số mọi người. Mạng 2G toàn quốc duy nhất ở Mỹ là T-Mobile, và dự kiến sẽ ngừng hoạt động vào ngày 2/4/2024
    Ở vùng nông thôn cũng có các nhà mạng khu vực như Commnet Wireless, vốn cung cấp vùng phủ sóng duy nhất tại khu vực đó, nhưng khá hiếm và thường đã triển khai 3G trên toàn bộ vùng dịch vụ. Big Three cũng đang mở rộng vùng phủ sóng của riêng họ để chồng lấn với các nhà mạng này. Dù vậy, theo định luật Murphy, sẽ có ai đó dùng điện thoại Android 14 phát hiện ra rằng họ không thể gọi cho ai ngoài 911. Lý tưởng nhất là nên có lời nhắc bằng nút để bật lại 2G khi ở trạng thái không có dịch vụ. Theo quy định của FCC, điện thoại phải có khả năng fallback về null cipher nếu cần để kết nối cuộc gọi khẩn cấp
    (1) https://www.t-mobile.com/support/coverage/t-mobile-network-e...
    (2) https://www.cellularmaps.com/regional-carriers/commnet-wirel...

    • Phân tích vấn đề này chỉ theo tiêu chuẩn của Mỹ thì không hữu ích lắm. Android được dùng trên toàn thế giới, và thực ra còn phổ biến hơn bên ngoài Mỹ, nên phân tích lấy Mỹ làm trung tâm có vẻ càng hạn chế hơn
    • Thấy ở Deadhorse, AK cũng có thể dùng kết nối 4G khá nhanh (https://www.google.com/maps/place/Deadhorse,+Prudhoe+Bay,+AK...), nên khá lạ là ở đâu đó tại Mỹ vẫn còn khu vực chỉ có 2G
    • Tôi luôn kỳ vọng rằng nếu điện thoại bị Stingray chặn bắt, khi gọi 911 thì chuông sẽ reo trong xe cảnh sát
    • Không rõ vùng nông thôn nào là chỉ có 2G. Tôi đã lái xe qua nhiều nơi trên lục địa Mỹ và thấy nhiều chỗ không có dịch vụ và có 3G, nhưng chưa từng thấy 2G (T-Mobile Samsung S22)
    • Đây cũng là lời phàn nàn về việc T-Mobile tắt dịch vụ 4G không phải LTE. T-Mobile vẫn cung cấp 4G không phải LTE, nhưng không cho kích hoạt thiết bị 4G không phải LTE mới trên mạng của họ
      Năm ngoái tôi đã hỏi trước liệu có thể kích hoạt một thiết bị 4G không phải LTE mới không và được trả lời là không vấn đề gì. Thiết bị đã được kích hoạt, nhưng vài ngày sau thì ngừng hoạt động; sau khi mất vài giờ với hỗ trợ kỹ thuật và nhận SIM mới, vài ngày sau nó lại ngừng hoạt động y như vậy. Tôi thử đổi SIM với một thiết bị T-Mobile 4G không phải LTE khác trong cùng tài khoản (iPad Pro), cả hai đều hoạt động; đổi lại như cũ thì vẫn chạy được một thời gian, nhưng chỉ thiết bị mới lại ngừng sau vài ngày. Cuối cùng bộ phận hỗ trợ kỹ thuật tìm thấy một thông báo kỹ thuật nói rằng các thiết bị được kích hoạt sau một ngày nào đó trong năm 2022 sẽ ngừng hoạt động nếu không đăng ký 4G LTE với trạm gốc mỗi 24 giờ. Hẳn T-Mobile đã viết một script để triển khai việc này, và nó trông thuần túy vì mục đích marketing. iPad Pro 4G không phải LTE đời 2016 vẫn hoạt động tốt, nhưng thiết bị 4G không phải LTE khác thì tôi phải đổi sang thiết bị mới hơn. Tôi đã dùng cùng thiết bị đó trên T-Mobile trong nhiều năm, rồi sau 6 tháng không hoạt động thì muốn kích hoạt lại; nếu kích hoạt lại sớm hơn chỉ một tháng thì đã không có vấn đề gì
      Tóm lại, nhà mạng di động kiếm tiền bằng cách bán thiết bị mới, và có thể nói rằng ngay cả những thiết bị về mặt kỹ thuật vẫn dùng được cũng không được hỗ trợ
  • Điều nổi bật nhất trong bài là cốt lõi của Stingray thực chất là một cuộc tấn công hạ cấp đắt tiền. Vô hiệu hóa 2G có thể là một cách mạnh tay để Ma Bell ngăn các công ty bảo mật kiểu Stingray bào mòn nguồn doanh thu vốn đã dồi dào. Vì các chiêu trò của Stingray lập tức lộ ra là mối đe dọa an ninh quốc gia, nên 2G cũng bị loại bỏ

    • Đó có phải là điều mới được phát hiện không? Tấn công hạ cấp đã là kiến thức phổ biến được công khai rộng rãi ít nhất từ đầu thập niên 2010 rồi
  • Thiết lập cho phép người dùng tắt 2G đã có từ trước, nên phần mới lần này có vẻ là null cipher và quản lý doanh nghiệp. Loại bỏ null cipher là điều tốt, và sẽ còn tốt hơn nếu cũng từ chối các thuật toán mã hóa yếu hoặc mã hóa xuất khẩu

    • Trên Samsung S21 chạy Android 13 mới nhất không có tùy chọn tắt 2G trong khi vẫn giữ 4G/5G. Danh sách đúng nghĩa chỉ có 2G/3G/4G/5G, 2G/3G/4G, 2G/3G, chỉ 3G, chỉ 2G
      Nếu muốn giữ 4G hoặc 5G thì khá bế tắc. Cá nhân tôi thích 4G/5G hơn, vì trên mạng của tôi, fallback xuống 2G/3G ngoài vùng phủ 4G/5G gần như vô dụng. Khi Android 14 đến với S21, tôi hy vọng ít nhất sẽ có tùy chọn vô hiệu hóa 2G như bài viết mô tả
    • Thiết lập đó có thể không hoạt động như bạn nghĩ. Trong mô tả tùy chọn có ngoại lệ lớn rằng đối với cuộc gọi khẩn cấp, 2G luôn được cho phép. Nghĩa là dù tắt, điện thoại vẫn có thể dùng mạng 2G
      Tùy chọn mới lần này nghe có vẻ thực sự tắt toàn bộ chức năng 2G
  • Ở đoạn “mạng quyết định có mã hóa lưu lượng hay không, và người dùng không thể nhìn thấy liệu có mã hóa hay không”, tôi nghĩ ban đầu UI của hệ điều hành hẳn được dự định sẽ hiển thị kết nối không mã hóa. Nhưng vì các tác nhân nhà nước không muốn điều đó, nên có vẻ cả hai phía đều không hiển thị
    Ngoài ra, ngay cả khi mã hóa được bật thì nó chỉ áp dụng cho đoạn vô tuyến của truyền dữ liệu, chứ không phải mã hóa đầu-cuối giữa các thiết bị. Nếu không thì đã không thể gọi đến điện thoại cố định, nên tôi nghĩ việc nhà mạng giải mã dữ liệu thô vốn đã là chuyện dễ dàng. Nó có thể hữu ích trong các tình huống như một đại sứ quán dựng trạm gốc giả để thu thập dữ liệu của người biểu tình bên ngoài. Và tôi cũng tò mò làm sao có thể phát hiện việc làm yếu khóa mã hóa bằng cách biến nhiều bit thành 0 như GSM từng làm

  • NSA và các tác nhân nhà nước khác giờ đã có phương tiện khác, nên có lẽ họ có thể công khai những tính năng như thế này để kiếm điểm trên Internet

    • Đúng vậy. Chỉ cần yêu cầu quyền truy cập trực tiếp từ công ty là được. Gây chút áp lực thì thường sẽ lấy được thứ mình cần, và luật pháp đứng về phía họ nên việc hợp tác không phải là tùy chọn. Nếu có thể đi vào bằng cửa trước thì không cần cửa sau
  • Việc Google giúp bảo mật cũng giống như một mafia thân thiện gõ cửa và đề nghị bảo kê. Không nên quên rằng Google là đỉnh cao của một tập đoàn xấu xa muốn nắm toàn bộ dữ liệu. Chính công ty đó đã đổi “don’t do evil” thành “do things”

    • Một tập đoàn khổng lồ như Google có khoảng 100.000 nhân viên, với cấu trúc khuyến khích phức tạp, trong đó mỗi tầng lại thúc đẩy những mục tiêu khác nhau. Vài năm trước tôi đã gần như loại Google khỏi đời sống của mình, nhưng quy ác ý cho mọi thứ Google chạm vào là điều ngu ngốc. Họ cũng có nhiều đóng góp tốt, chẳng hạn như một phần của AOSP
      Nếu không chuyển sang Apple, tôi cũng sẵn lòng dùng những tính năng này trên điện thoại GrapheneOS
    • phê bình cụ thể nào về các tính năng này không?
    • Có thể bổ sung điều gì mang tính xây dựng, chẳng hạn như phương án thay thế không? Nếu định nói là Apple thì nên quay lại từ đầu và nghĩ lại
    • Lời phàn nàn này liên quan gì đến chủ đề? Có chút bằng chứng nào hỗ trợ lập luận đó không?
    • Thế giới còn rất xa mới hoàn hảo, nhưng những mafia đó có lẽ cũng sẽ thực sự cố bảo vệ tiền “của mình” khỏi các tổ chức khác. Nỗi ám ảnh dữ liệu của Google thậm chí còn làm tăng động lực bảo vệ dữ liệu đó khỏi các tác nhân khác
      Ngoài ra còn có động lực thông thường để tạo ra các tính năng có thể khiến nhiều người hoặc tổ chức chọn Android hơn
  • AT&T đã tắt thiết bị 3G, và cũng có các ứng dụng Android tuyên bố phát hiện stingray hoặc trạm gốc giả. Dù vậy, đây vẫn là một động thái tốt từ phía Google

  • GrapheneOS cũng triển khai một tính năng tương tự để giới hạn ở mạng di động 4G. Tính năng này hữu ích trong trường hợp điện thoại cho rằng kết nối 3G hoặc 2G tốt hơn, nhưng theo tôi biết thì 4G nhanh hơn
    Nhược điểm là trong tình huống mạng 4G bị quá tải hoàn toàn, chẳng hạn tại lễ hội, bạn có thể không nhận được cuộc gọi hoặc SMS mà lẽ ra đã nhận được nếu có thể chuyển sang 2G. Điều này thực sự đã xảy ra với tôi; điện thoại có kết nối 4G, nhưng SMS không hoạt động nếu không cho phép 2G

  • Trước hết, giá mà họ chặn được rò rỉ VPN luôn bật đã
    https://issuetracker.google.com/issues/250529027

  • Việc này có ý nghĩa gì hơn là cho phép công ty tôi tắt 2G trên điện thoại của tôi không?

    • Mã hóa null cũng đã bị loại bỏ, nhưng phần đó chỉ được đề cập khá ngắn gọn