Một báo cáo an ninh mạng gần đây cảnh báo hàng loạt ứng dụng Android phổ biến đang vô tình để lộ khóa truy cập Google Gemini, mở ra nguy cơ bị khai thác trái phép mà người dùng thông thường khó có thể nhận ra.
Theo báo cáo của Công ty an ninh mạng CloudSEK, vấn đề nằm ở các khóa API mà ứng dụng sử dụng để kết nối với dịch vụ của Google, vốn được ví như ‘chìa khóa’ cho phép ứng dụng giao tiếp với hệ thống AI của hãng.
Trước đây, các khóa này được xem là thành phần kỹ thuật bình thường và nhiều nhà phát triển vẫn tích hợp sẵn trong ứng dụng mà không gây lo ngại, do chúng không được thiết kế để mở rộng quyền truy cập theo cách nguy hiểm như hiện nay.
Tuy nhiên khi Google Gemini được tích hợp vào hệ sinh thái Google Cloud, các khóa truy cập cũ trở nên nhạy cảm hơn đáng kể, không chỉ còn là mã định danh kỹ thuật mà có thể trở thành cánh cửa truy cập vào các dịch vụ AI có tính phí.
Đáng chú ý, sự thay đổi này diễn ra âm thầm, khiến nhiều nhà phát triển không được cảnh báo đầy đủ rằng những khóa từng được xem là an toàn có thể bị khai thác theo cách hoàn toàn khác.
Theo cách ví von, một chiếc chìa khóa vốn chỉ mở cửa phụ nay có thể mở cả kho chứa tài sản giá trị, và nếu bị lộ, nó có thể bị sử dụng để truy cập trái phép vào các tài nguyên không thuộc quyền sở hữu.
Vấn đề nằm ở chỗ các doanh nghiệp hoặc nhà phát triển có thể chỉ phát hiện sự cố khi chi phí sử dụng tăng bất thường.
Báo cáo cho biết 22 ứng dụng Android phổ biến đang gặp tình trạng này, với tổng lượt cài đặt hơn 500 triệu, cho thấy mức độ ảnh hưởng không chỉ giới hạn ở một số ít ứng dụng mà có thể tác động tới hàng trăm triệu người dùng trên toàn cầu.
Dù không trực tiếp nhìn thấy các khóa API, người dùng cuối vẫn có nguy cơ chịu ảnh hưởng nếu ứng dụng họ sử dụng không được bảo vệ đúng cách.
Điều khiến sự cố này đáng lo là hậu quả không dừng ở khía cạnh kỹ thuật. Khi khóa API bị lộ, kẻ xấu có thể dùng nó để gửi yêu cầu đến Gemini như thể họ là người được phép sử dụng dịch vụ.
Mỗi lần như vậy có thể làm phát sinh chi phí cho chủ tài khoản hoặc đơn vị sở hữu hệ thống. Nếu việc khai thác diễn ra liên tục, hóa đơn có thể tăng rất nhanh.
Báo cáo của CloudSEK nêu ra những trường hợp thiệt hại tài chính thực tế. Có cá nhân được cho là mất hơn 15.000 USD chỉ trong một đêm vì tài khoản bị khai thác trái phép. Một doanh nghiệp ở Nhật Bản cũng chịu tổn thất lên tới khoảng 128.000 USD. Những con số này cho thấy đây không còn là rủi ro trên lý thuyết, mà là vấn đề có thể gây thiệt hại rất cụ thể và rất nặng nề.
Với người dùng phổ thông, câu hỏi đặt ra là: Mình có thể làm gì? Thực tế, đa số người dùng sẽ không tự mình kiểm tra được khóa API hay cấu hình hệ thống phía sau ứng dụng. Nhưng điều đó không có nghĩa là bạn hoàn toàn bất lực.
Cách an toàn nhất là ưu tiên các ứng dụng uy tín, có cập nhật thường xuyên, và tránh cài đặt những ứng dụng lạ không rõ nguồn gốc. Với các ứng dụng đã dùng lâu ngày, việc cập nhật phiên bản mới nhất cũng rất quan trọng, vì nhiều bản vá bảo mật thường được phát hành theo kiểu âm thầm nhưng cần thiết.
Ở phía nhà phát triển, sự cố này là lời nhắc rõ ràng rằng một thay đổi hạ tầng dù nhỏ cũng có thể tạo ra hậu quả lớn nếu không được đánh giá lại toàn diện. Các khóa API cần được quản lý chặt chẽ hơn, giới hạn quyền truy cập rõ ràng hơn, và phải có cơ chế theo dõi bất thường để phát hiện sớm các hành vi khai thác trái phép. Khi AI ngày càng đi sâu vào ứng dụng hằng ngày, an toàn không còn là lớp bổ sung, mà phải trở thành phần cốt lõi ngay từ đầu.
Theo 9to5Google, Samsung đang thực hiện một cuộc 'đổ bộ' phần mềm lớn trong tháng 4 này. Sau khi triển khai ổn định trên dòng Galaxy S25, gã khổng lồ công nghệ Hàn Quốc đã quyết định mở rộng chương trình One UI 8.5 Beta lên tổng cộng hơn 20 thiết bị. Đáng chú ý, lần đầu tiên trong lịch sử, một đại diện từ dòng Galaxy A tầm trung đã được đứng chung hàng ngũ với các siêu phẩm dòng S và dòng Z.
Cái tên gây bất ngờ nhất trong danh sách chính là Galaxy A36. Việc Samsung cho phép một thiết bị tầm trung tham gia chương trình Beta ngay từ giai đoạn sớm là minh chứng cho nỗ lực đồng bộ hóa trải nghiệm người dùng. Theo đó, quá trình triển khai đã bắt đầu tại các thị trường trọng điểm như Ấn Độ trước khi lan rộng ra toàn cầu.
Bên cạnh A36, danh sách các 'cựu binh' được lên đời đợt này còn có:
Điểm khiến người dùng mong muốn bản cập nhật One UI 8.5 này nhất chính là khả năng hỗ trợ AirDrop thông qua Quick Share. Đây được xem là giải pháp giúp xóa ranh giới giữa Android và iOS, cho phép người dùng Galaxy trao đổi dữ liệu với iPhone một cách mượt mà và tốc độ cao.
Hiện tại, trong khi dòng Galaxy S25 đã tiến đến bản Beta thứ 9 (gần như hoàn thiện), các thiết bị mới gia nhập sẽ bắt đầu nhận những bản dựng thử nghiệm đầu tiên. Để tham gia, người dùng chỉ cần đăng ký qua ứng dụng Samsung Members quen thuộc.
Dù vẫn còn một số giới hạn về khu vực cho từng dòng máy, nhưng động thái này của Samsung cho thấy hãng đang nghiêm túc trong việc biến One UI thành hệ điều hành thông minh và gắn kết nhất từ trước đến nay.
IPv6 là phiên bản địa chỉ Internet mới, được phát triển để thay thế IPv4 - nền tảng đang bộc lộ nhiều hạn chế. Việc chuyển đổi sang IPv6 được xem là mở rộng hạ tầng Internet trong giai đoạn tiếp theo.
Trong bối cảnh trí tuệ nhân tạo, dữ liệu lớn, Internet vạn vật và 5G phát triển nhanh, số lượng thiết bị kết nối tăng mạnh, nhu cầu về không gian địa chỉ và khả năng mở rộng mạng trở nên cấp thiết.
Theo số liệu năm 2025, Việt Nam đứng thứ 7 thế giới về tỷ lệ chuyển đổi IPv6, đạt 67,8%. Trung tâm Internet Việt Nam cho rằng việc chậm chuyển đổi có thể khiến tổ chức, doanh nghiệp gặp khó khăn khi tham gia môi trường số.
Để đạt mục tiêu 72% trong năm nay, kế hoạch 2026 đưa ra các chỉ tiêu cụ thể cho từng nhóm.
Với các doanh nghiệp viễn thông lớn như VNPT, Viettel, FPT Telecom và MobiFone, yêu cầu tối thiểu 95% thuê bao Internet băng rộng sử dụng IPv6. Các đơn vị phải duy trì tăng trưởng theo từng quý và giám sát thường xuyên hoạt động dịch vụ. Nhóm doanh nghiệp cung cấp Internet khác cần đạt tối thiểu 65% thuê bao IPv6.
Trong khi đó, các doanh nghiệp cung cấp dịch vụ cloud, trung tâm dữ liệu và nội dung số phải sẵn sàng hạ tầng IPv6 cho hệ thống mạng, dịch vụ, đồng thời cấp IPv6 mặc định cho khách hàng. Một yêu cầu khác 100% website cung cấp dịch vụ của các tổ chức, doanh nghiệp phải kích hoạt IPv6.
Khối cơ quan nhà nước cũng nằm trong lộ trình chuyển đổi. Các bộ, ngành, địa phương được yêu cầu triển khai IPv6 cho trung tâm dữ liệu, cổng thông tin điện tử và các hệ thống công nghệ thông tin.
Cùng với việc mở rộng IPv6, Việt Nam bắt đầu thử nghiệm mô hình IPv6 only - mạng chỉ sử dụng IPv6 thay vì chạy song song với IPv4. Theo kế hoạch, mô hình này sẽ được thí điểm trên mạng băng rộng của doanh nghiệp viễn thông và các mạng nội bộ. Mạng truy cập của khối cơ quan nhà nước cũng sẽ triển khai IPv6 only.
Trung tâm Internet Việt Nam cho biết sẽ hỗ trợ thúc đẩy, triển khai, chuyển đổi IPv6 only cho các đơn vị thông qua công cụ giám sát, dữ liệu đo lường và các chương trình đào tạo kỹ thuật. Năm 2026, hội nghị thường niên VNNIC Internet Conference dự kiến được tổ chức với chủ đề về IPv6 only, nhằm chia sẻ kinh nghiệm triển khai và các mô hình thực tế.
Gần đây, hình thức giả mạo số điện thoại nổi lên như một mối nguy mới, khi kẻ xấu có thể khiến màn hình người nhận hiển thị đúng số của bất kỳ ai - từ người thân, bạn bè đến ngân hàng, cơ quan chức năng.
Đáng lo ngại, việc kết hợp giả mạo số điện thoại với công nghệ AI giả giọng nói đang khiến nhiều người mất cảnh giác, tạo điều kiện cho các vụ lừa đảo chiếm đoạt tài sản ngày càng tinh vi, khó nhận biết.
Theo tìm hiểu của Tuổi Trẻ Online, hiện đã xuất hiện một ứng dụng cho phép người dùng giả mạo số điện thoại gọi đi. Ví dụ, dù không sở hữu số điện thoại 0999 999 999, người dùng chỉ cần nhập dãy số này vào ứng dụng và thực hiện cuộc gọi đến một thuê bao khác. Khi đó, trên màn hình của người nhận sẽ hiển thị chính xác số điện thoại vừa được nhập.
Đáng chú ý, hình thức này có thể giả mạo phần lớn đầu số của các nhà mạng tại Việt Nam hiện nay.
Nhiều người lầm tưởng đây là hành vi xâm nhập hệ thống nhà mạng, tuy nhiên thực tế không hoàn toàn như vậy. Đây là điểm yếu tồn tại từ lâu trong hệ thống viễn thông toàn cầu, được thiết kế từ hàng chục năm trước.
Cơ chế này cho phép bên gọi tự khai báo số điện thoại hiển thị ra ngoài mà gần như không có bước xác thực nghiêm ngặt. Chính lỗ hổng này đã trở thành công cụ để các đối tượng xấu lợi dụng cho mục đích lừa đảo.
Nguy hiểm nhất là việc kẻ gian có thể giả mạo đúng số điện thoại của người thân, ngân hàng hoặc những số đã được lưu sẵn trong danh bạ. Khi cuộc gọi đến, điện thoại sẽ hiển thị đúng tên liên hệ quen thuộc, khiến người nhận gần như không có sự nghi ngờ.
Nếu kết hợp thêm công nghệ AI giả giọng nói, mức độ nguy hiểm còn tăng cao hơn. Chỉ cần vài đoạn ghi âm ngắn, các công cụ AI hiện nay có thể tái tạo giọng nói khá giống thật để tạo ra những cuộc gọi giả mạo đầy thuyết phục.
Không ít tình huống có thể xảy ra như giả danh bố mẹ, anh chị em gọi điện báo đang gặp sự cố khẩn cấp và cần chuyển tiền ngay; hoặc giả mạo nhân viên ngân hàng yêu cầu cung cấp mã OTP, mật khẩu, thông tin tài khoản để "xác minh giao dịch".
Trong trạng thái hoảng loạn hoặc tin tưởng tuyệt đối vào số điện thoại hiển thị trên màn hình, nhiều người rất dễ trở thành nạn nhân.
Các chuyên gia khuyến cáo nguyên tắc quan trọng nhất là không tin tuyệt đối vào số điện thoại hiển thị trên màn hình cuộc gọi đến.
Nếu nhận được cuộc gọi nhờ chuyển tiền, xin mã OTP, mật khẩu hoặc thông tin cá nhân quan trọng, người dùng nên lập tức kết thúc cuộc gọi và chủ động gọi lại vào đúng số điện thoại đó. Lý do là đối tượng lừa đảo chỉ có thể giả mạo chiều gọi đến, nhưng không thể nhận ngược cuộc gọi thông qua số điện thoại đang bị giả mạo.
Ngoài ra, với người thân trong gia đình, có thể thống nhất trước một "câu mật khẩu" riêng. Khi có tình huống khẩn cấp cần xác minh nhanh, chỉ cần hỏi đúng câu này là có thể kiểm tra xem người ở đầu dây bên kia có thực sự là người thân hay không.
Một số nhà mạng cũng đã bắt đầu triển khai biện pháp nhận diện cuộc gọi giả mạo. Chẳng hạn, với mạng Viettel, nếu phát hiện cuộc gọi có dấu hiệu giả mạo từ quốc tế, số điện thoại hiển thị có thể xuất hiện thêm đầu số +1 thay vì bắt đầu bằng số 0 như thông thường.
Dù vậy, người dùng vẫn cần chủ động cảnh giác, bởi công nghệ lừa đảo ngày càng tinh vi và luôn thay đổi nhanh hơn các biện pháp phòng vệ. Trong thời đại mà ngay cả giọng nói và số điện thoại cũng có thể bị làm giả, sự tỉnh táo chính là lớp bảo vệ quan trọng nhất trước mọi cuộc gọi tưởng như quen thuộc.