Cảnh báo: AI Agent trên Android có thể bị lợi dụng để thực thi mã độc trên máy tính chủ
Các nhà nghiên cứu phát hiện lỗ hổng trong 5 framework AI agent mã nguồn mở trên Android, cho phép kẻ tấn công thực thi lệnh trái phép trên máy tính chủ thông qua các kỹ thuật thao túng hình ảnh và...
Một nhóm các nhà nghiên cứu bảo mật vừa công bố báo cáo về các lỗ hổng nghiêm trọng trong 5 framework AI agent mã nguồn mở phổ biến trên Android, bao gồm: AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM và MobA. Các lỗ hổng này cho phép kẻ tấn công thực thi lệnh từ xa trên máy tính (PC) đang điều khiển các agent này thông qua điện thoại.
Table Of Content
Cơ chế tấn công: Từ màn hình đến shell
Kẻ tấn công có thể sử dụng một ứng dụng độc hại được cài đặt trên điện thoại để chèn các chỉ dẫn ẩn vào màn hình (dưới dạng văn bản không thể nhìn thấy bằng mắt thường). Các AI agent, khi thực hiện chụp ảnh màn hình để phân tích, sẽ vô tình đọc được các chỉ dẫn này và thực hiện theo.
Vấn đề nằm ở cách các framework này xử lý đầu vào. Nhiều framework sử dụng hàm subprocess.run(adb_command, shell=True) mà không thực hiện sanitization (làm sạch dữ liệu) đầy đủ. Kết quả là, các ký tự đặc biệt trong lệnh được model đọc từ màn hình có thể bị shell của máy tính chủ hiểu sai, dẫn đến việc thực thi các lệnh trái phép trên chính máy tính của người vận hành.
Các kỹ thuật khai thác chính
- Thao túng ảnh chụp màn hình (Screenshot Tampering): Kẻ tấn công lợi dụng độ trễ giữa quá trình chụp ảnh và xử lý file trên thiết bị để thay thế ảnh chụp bằng nội dung giả mạo.
- Văn bản ẩn (Subliminal Injection): Sử dụng văn bản có độ mờ cực thấp (2% opacity) mà con người không thể phát hiện nhưng các vision model (như GPT-4o, Claude Opus 4.5, Gemini 3 Pro) vẫn đọc được dễ dàng.
- Tấn công qua vùng khuất (Bezel Injection): Tận dụng các vùng pixel nằm dưới viền màn hình (do sự khác biệt giữa bộ đệm khung hình và màn hình vật lý) để giấu lệnh.
- Giả mạo UI (UI Spoofing): Sử dụng dịch vụ accessibility để đè một giao diện đăng nhập giả lên ứng dụng thật, đánh lừa AI agent nhập thông tin xác thực của người dùng.
Thực trạng và phản hồi
Đáng chú ý, các framework này hiện không có cơ chế xác thực đầu vào an toàn. Việc sử dụng các công cụ như ADB Keyboard để truyền tải dữ liệu khiến bất kỳ ứng dụng nào cũng có thể nhận được thông tin nhạy cảm nếu chúng đăng ký cùng một action. Nhóm nghiên cứu cho biết họ đã cố gắng liên hệ với các nhà phát triển dự án trước khi công bố nhưng chưa nhận được phản hồi.
Các chuyên gia nhấn mạnh rằng: “LLM không phải là một ranh giới bảo mật”. Người dùng các công cụ AI agent cần đặc biệt thận trọng khi bật chế độ USB debugging hoặc cấp quyền truy cập accessibility cho các ứng dụng không rõ nguồn gốc. Các giải pháp khắc phục bao gồm việc loại bỏ shell=True, truyền tham số dưới dạng danh sách (argv list) thay vì chuỗi, và sử dụng cơ chế truyền ảnh chụp màn hình trực tiếp thay vì lưu file tạm trên thiết bị.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.