Phát hiện lỗ hổng mới trên Android cho phép rò rỉ lưu lượng ra ngoài VPN

Mobile11 tháng 9, 2026·4 phút đọc

Một lỗ hổng mới trong hệ thống mạng của Android cho phép bất kỳ ứng dụng nào gửi lưu lượng ra ngoài đường hầm VPN, ngay cả khi tính năng "Chặn mọi kết nối không qua VPN" đang được bật. Điều đáng lo ngại là ứng dụng độc hại không cần bất kỳ quyền đặc biệt nào để thực hiện cuộc tấn công này, và Google được cho là đã đóng báo cáo mà không có hành động khắc phục.

Phát hiện lỗ hổng mới trên Android cho phép rò rỉ lưu lượng ra ngoài VPN

Một lỗ hổng bảo mật mới vừa được phát hiện trong hệ thống mạng của Android, cho phép bất kỳ ứng dụng nào gửi lưu lượng dữ liệu ra bên ngoài đường hầm VPN — kể cả khi người dùng đã bật tùy chọn "Chặn mọi kết nối không qua VPN". Đây là một vấn đề nghiêm trọng đối với những ai tin tưởng vào VPN để bảo vệ quyền riêng tư, bởi lưu lượng rò rỉ ra ngoài đồng nghĩa với việc địa chỉ IP thật của thiết bị sẽ lộ diện trên Internet.

Lỗ hổng hoạt động như thế nào?

Theo công bố từ nhà cung cấp VPN Mullvad, lỗ hổng này nằm trong network stack của Android và khai thác cơ chế keep-alive UDP connection — một kết nối được xử lý trực tiếp bởi chip Wi-Fi hoặc chip di động (cellular) thay vì thông qua hệ điều hành.

Mục đích ban đầu của kết nối keep-alive này là hỗ trợ quá trình NAT traversal (xuyên qua cơ chế chuyển đổi địa chỉ mạng). Tuy nhiên, một ứng dụng độc hại có thể lợi dụng nó để gửi các gói tin UDP qua cổng 4500 tới bất kỳ máy chủ nào trên Internet.

Vì các gói tin keep-alive UDP được gửi trực tiếp từ phần cứng mạng, chúng vượt qua hoàn toàn bước kiểm tra yêu cầu mọi lưu lượng phải đi qua VPN khi tính năng "Chặn mọi kết nối không qua VPN" đang hoạt động.

Điều này đồng nghĩa với việc địa chỉ IP thật của thiết bị bị lộ ra ngoài, tạo điều kiện cho các hành vi theo dõi hoặc giám sát. Đáng chú ý, ứng dụng độc hại không cần bất kỳ quyền đặc biệt nào để thực hiện cuộc tấn công này.

Google đã đóng báo cáo mà không khắc phục?

Một sửa lỗi triệt để đòi hỏi phải thay đổi chính trong hệ thống Android. Nhà nghiên cứu phát hiện ra lỗ hổng đã báo cáo vấn đề lên Android Vulnerability Reward Program, nhưng theo chia sẻ của người này, báo cáo đã bị đóng lại mà không có hành động nào.

Vấn đề hiện chưa được công bố công khai, nhưng dựa trên thông tin thu thập được, Mullvad cho rằng khó có khả năng Google sẽ xử lý lỗ hổng này.

Trong khi đó, GrapheneOS — hệ điều hành Android tập trung vào bảo mật và quyền riêng tư — đã biết về vấn đề và đang tiến hành sửa lỗi trong bản phân phối của mình.

Biện pháp giảm thiểu tạm thời

Vì phần cứng mạng chỉ hỗ trợ một số lượng giới hạn kết nối keep-alive cùng lúc, một giải pháp lý thuyết là dùng một ứng dụng tạo kết nối keep-alive riêng cho đến khi đạt giới hạn. Sau đó, ứng dụng độc hại sẽ không thể tạo thêm kết nối để rò rỉ dữ liệu.

Tuy nhiên, Mullvad cho biết họ chưa có kế hoạch triển khai biện pháp này, vì nó vẫn liên quan đến việc gửi gói tin ra ngoài đường hầm — dù đích đến là máy chủ do Mullvad sở hữu. Hơn nữa, biện pháp này không đảm bảo hiệu quả, bởi ứng dụng độc hại có thể đã khởi tạo rò rỉ trước khi ứng dụng VPN được bật lên.

  • Chỉ cài đặt ứng dụng từ các nguồn tin cậy
  • Ưu tiên sử dụng các bản phân phối Android tập trung vào bảo mật và quyền riêng tư như GrapheneOS
  • Theo dõi các bản cập nhật bảo mật từ nhà sản xuất thiết bị

Ý nghĩa đối với người dùng Việt Nam

Với người dùng Việt Nam, đây là lời nhắc nhở đáng lưu tâm trong bối cảnh nhiều người sử dụng VPN để truy cập nội dung bị hạn chế hoặc bảo vệ dữ liệu cá nhân khi làm việc từ xa. Việc lưu lượng vô tình rò rỉ ra ngoài đường hầm không chỉ làm mất tác dụng của VPN mà còn có thể khiến địa chỉ IP thật cùng vị trí của người dùng bị nhận diện.

Nguyên tắc quan trọng nhất vẫn là chỉ cài đặt các ứng dụng đến từ nguồn đáng tin cậy. Với người dùng Android, hạn chế cài đặt APK từ các chợ ứng dụng bên thứ ba và kiểm tra kỹ quyền mà ứng dụng yêu cầu là những bước phòng vệ cơ bản nhưng cần thiết.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗