Mã hóa điện thoại được nói đến giống như một sự thật đơn lẻ: điện thoại của bạn được mã hóa, do đó nó an toàn. Điều đó là đúng, nhưng chưa phải toàn bộ câu chuyện. Loại hình trộm cắp điện thoại thực sự diễn ra thường xuyên nhất — bốc một chiếc điện thoại trên bàn, giật từ một bàn tay, cuỗm chiếc điện thoại từ một cái túi áo đang lơ đễnh trong khi bạn đang lướt mạng — đã hoàn toàn lách qua tính năng mã hóa đó, bởi vì ngay từ đầu điện thoại đã không hề bị khóa.
Phần đã thực sự được giải quyết
Hãy công nhận điều đáng được công nhận: điện thoại hiện đại xử lý tốt việc mã hóa ở trạng thái nghỉ, theo mặc định, mà không cần phải hỏi. Điện thoại iPhone sử dụng mã hóa được hỗ trợ bằng phần cứng gắn chặt với Secure Enclave của thiết bị; Android đã sử dụng File-Based Encryption (Mã hóa Dựa trên Tệp) làm mặc định kể từ bản Android 10. Khi điện thoại bị khóa, việc lấy con chip lưu trữ ra và đọc trực tiếp chỉ mang lại cho kẻ tấn công những dữ liệu không thể đọc được, chứ không phải một danh sách tệp. Đây là một lớp bảo vệ thực sự, đã trưởng thành và nó được bật một cách tự động; không có thao tác nào tương đương với việc “hãy nhớ bật FileVault lên” giống như trên máy tính xách tay cả.
Phần còn lại: Điện thoại đã vốn được mở khóa
Đây là lỗ hổng mà mã hóa ở trạng thái nghỉ không chạm tới: hầu hết các vụ trộm cắp điện thoại không nhắm vào một chiếc điện thoại đang bị khóa và không ai đụng đến. Nó nhắm mục tiêu vào một chiếc điện thoại đang nằm trên tay ai đó, không khóa, đang được sử dụng, ngay khi nó bị giật mất. Một người đi xe đạp chộp lấy nó trên một chiếc bàn cà phê khi bạn đang lướt mạng. Một kẻ móc túi cuỗm nó từ một chiếc túi áo chưa cài nút trong khi máy vẫn đang được đăng nhập vào mọi thứ từ mười phút trước. Trong mọi trường hợp đó, hệ thống mã hóa của chính chiếc điện thoại không hề liên quan, bởi vì tên trộm không hề cố gắng đột nhập. Bọn chúng đã mở sẵn nó rồi.
Những gì có thể truy cập được ở khoảnh khắc đó về cơ bản là mọi thứ mà điện thoại đã đăng nhập vào: các ứng dụng nhắn tin, thư viện ảnh, email, bất kỳ ứng dụng ngân hàng hay thanh toán nào không có ổ khóa riêng, cùng bất kỳ mật khẩu hoặc số thẻ nào trình duyệt đã lưu lại và có thể tự động điền (autofill) theo yêu cầu. Chẳng có điều nào trong số đó yêu cầu phải đánh bại sự mã hóa. Chẳng yêu cầu một cái gì cả, bởi vì quá trình mở khóa đã diễn ra từ trước khi vụ trộm xảy ra rồi.
Sự rò rỉ màn hình khóa mà hầu hết mọi người không tắt đi
Ngay cả một chiếc điện thoại thực sự đã bị khóa và đánh cắp vẫn có thể rò rỉ nhiều thông tin hơn dự kiến qua một cài đặt thường bị bỏ qua: thông báo xem trước (notification previews). Toàn bộ nội dung tin nhắn, và tệ hơn là, mã xác thực hai yếu tố thường được hiển thị ngay trên màn hình khóa theo mặc định, có thể được đọc bởi bất kỳ ai cầm điện thoại mà không cần phải mở khóa. Một tên trộm (hoặc bất kỳ ai cầm thiết bị đó một lúc) không cần đến mật mã (passcode) của bạn để đọc mã OTP vừa tới, nếu nó đang nằm ngay trên màn hình khóa dưới dạng văn bản rõ. Việc tắt nội dung xem trước, để các thông báo chỉ hiển thị “Tin nhắn mới” thay vì nội dung của nó, sẽ đóng lại lỗ hổng rất cụ thể và dễ bị bỏ qua này.
Giờ đầu tiên, theo thứ tự
Nếu một chiếc điện thoại bị đánh cắp, tốc độ quan trọng hơn gần như bất cứ điều gì khác:
- Khóa từ xa hoặc xóa nó bằng cách sử dụng Find My iPhone hoặc Find My Device từ một thiết bị khác, ngay lập tức, trước khi tên trộm có thời gian vô hiệu hóa các dịch vụ định vị hoặc thiết lập lại (reset) điện thoại.
- Khóa SIM (Suspend the SIM) qua nhà mạng của bạn, để nó không thể nhận cuộc gọi hoặc mã xác minh SMS có thể được sử dụng để chiếm đoạt các tài khoản khác.
- Thay đổi mật khẩu email của bạn trước, từ một thiết bị khác. Email là phương thức khôi phục cho hầu hết các tài khoản khác, do đó bảo mật nó trước tiên sẽ hạn chế được mức độ lan rộng của vụ trộm.
- Kiểm tra và thu hồi các phiên đang hoạt động trên các tài khoản quan trọng nhất của bạn (ngân hàng, email chính, trình quản lý mật khẩu) từ một trình duyệt, vì một chiếc điện thoại đã được đăng nhập có thể đã để lại những phiên đang hoạt động mà một thao tác thay đổi mật khẩu thông thường chưa thể tiêu diệt.
- Kiểm tra xem thứ gì còn bị để lại dạng tự động điền trong trình duyệt của điện thoại; các thẻ và địa chỉ đã lưu thường là thứ ngay lập tức hữu dụng nhất trên một chiếc điện thoại bị đánh cắp trong trạng thái mở khóa.
Ổ khóa thứ hai thực sự giúp ích ở đâu
Đây là lỗ hổng cụ thể mà một ứng dụng két có mã PIN độc lập của riêng nó được sinh ra để khắc phục: nó hoàn toàn không phụ thuộc vào trạng thái khóa của chính chiếc điện thoại. Nếu một chiếc điện thoại bị giật khi đang không khóa, thì dù sao thì màn hình khóa của hệ điều hành cũng đã vô tác dụng ngay từ đầu, bởi vì nó vốn dĩ đã bị vượt qua bởi chính bản thân vụ trộm. Các tệp bên trong một két riêng biệt, được bảo vệ bằng mã PIN của riêng chúng, vẫn sẽ bị khóa bất kể chiếc điện thoại bao bọc bên ngoài nó có mở vào lúc nó bị lấy đi hay không.
Đối với phiên bản sắc nét hơn của mối đe dọa này, bị ép buộc bằng vũ lực phải mở khóa một chiếc điện thoại thay vì bị cuỗm đi khi không ai chú ý, một tính năng Decoy Vault hoặc Duress Vault mang đến một phương án bình tĩnh hơn so với việc hoặc là từ chối hoặc là giao nộp mọi thứ: một cái két được sinh ra để mang ra trình diện, hoặc một cái két được tạo ra để biến mất ngay khoảnh khắc nó bị mở dưới sự cưỡng ép.
Phiên bản ngắn gọn
Mã hóa riêng của một chiếc điện thoại bị mất cắp rất mạnh đúng lúc bạn mong đợi: khi nó đã được khóa. Kịch bản trộm cắp thực tế hoàn toàn bỏ qua lớp bảo vệ đó, bởi vì điện thoại thường bị lấy đi khi vốn đang được mở khóa và đang sử dụng, chứ không phải bị cạy mở khi nguội ngắt. Tắt tính năng xem trước màn hình khóa, nắm vững các bước của giờ-đầu-tiên, và giữ các tệp sẽ thực sự gây sát thương phía sau một ổ khóa thứ hai, độc lập sẽ giải quyết được phần mà hệ thống bảo mật của điện thoại không bao giờ được thiết kế để chạm đến. (Xem Điều gì xảy ra với dữ liệu của bạn khi máy tính xách tay bị đánh cắp cho cùng một lỗ hổng ở phía máy tính để bàn, nơi cơ chế khác biệt nhưng bài học thì không.)
Hãy thêm một ổ khóa thứ hai không phụ thuộc vào trạng thái màn hình của chính điện thoại của bạn. Miễn phí 10 tệp đầu tiên tại vaultine.app.



