Ngôn ngữ

Lịch sử trò chuyện WhatsApp được lưu trữ không mã hóa trên macOS và iOS

Lịch sử trò chuyện WhatsApp được lưu trữ không mã hóa trên macOS và iOS

Vấn đề lớn: Mã hóa cục bộ

Khi các nhà nghiên cứu bảo mật từ Mysk công bố phát hiện của họ vào ngày 24 tháng 5 năm 2026, cộng đồng bảo mật đã cùng nhau kinh ngạc. WhatsApp, ứng dụng nhắn tin phổ biến nhất thế giới với mã hóa đầu cuối là điểm nổi bật, lưu trữ toàn bộ lịch sử trò chuyện của bạn dưới dạng văn bản thuần túy trên iOS và macOS. Không có mã hóa khi lưu trữ. Không có sự bảo vệ. Chỉ là một cơ sở dữ liệu SQLite đơn giản nằm trong một container dùng chung, chờ đợi để được đọc.

Đây không phải là một vụ hack hay lỗi. Đây là một quyết định kiến trúc đã tồn tại trong nhiều năm, ảnh hưởng đến hơn hai tỷ người dùng. Cơ sở dữ liệu, có tên Axolotl.sqlite, nằm trong một container nhóm ứng dụng dùng chung có nhãn group.net.whatsapp.WhatsApp.shared. Container này có thể truy cập được bởi bất kỳ ứng dụng nào từ cùng nhóm nhà phát triển—trong trường hợp này là Meta. Điều đó có nghĩa là Facebook và Instagram, nếu được cài đặt trên cùng một thiết bị, có thể âm thầm đọc các cuộc trò chuyện riêng tư của bạn mà không kích hoạt bất kỳ hộp thoại quyền hoặc thông báo người dùng nào.

Mã hóa đầu cuối không bao gồm những gì

Mã hóa đầu cuối (E2EE) thường bị hiểu lầm. Nó bảo vệ các tin nhắn khi chúng di chuyển từ thiết bị của bạn đến thiết bị của người nhận, đảm bảo không ai ở giữa—thậm chí cả máy chủ của WhatsApp—có thể đọc chúng. Tuy nhiên, khi một tin nhắn đến và được giải mã trên thiết bị của bạn, nó được ghi vào một cơ sở dữ liệu cục bộ. Cơ sở dữ liệu đó không được mã hóa khi lưu trữ. E2EE bảo vệ hành trình, không phải điểm đến.

Các nhà nghiên cứu Mysk đã chứng minh lỗ hổng này trong một video công khai, cho thấy cách một ứng dụng Meta đồng hành có thể truy cập và đọc cơ sở dữ liệu tin nhắn đầy đủ của WhatsApp mà không có bất kỳ lời nhắc quyền nào. Đây là một lời nhắc nhở rõ ràng rằng mã hóa trong quá trình truyền chỉ là một nửa trận chiến. Bảo mật dữ liệu cục bộ cũng quan trọng không kém, và trong trường hợp này, Meta đã chọn sự tiện lợi hơn là bảo mật.

Ai có nguy cơ?

Nếu bạn đang sử dụng WhatsApp trên iPhone hoặc Mac, bạn có thể bị lộ. Rủi ro tăng lên nếu bạn cũng cài đặt Facebook hoặc Instagram trên cùng một thiết bị, vì các ứng dụng đó có thể đọc lịch sử trò chuyện WhatsApp của bạn mà không có sự đồng ý của bạn. Đây không chỉ là một mối quan tâm lý thuyết; đó là một khả năng được thiết kế. Ngay cả khi Meta không tích cực khai thác quyền truy cập này, kiến trúc vẫn cho phép điều đó.

Tác động vượt ra ngoài quyền riêng tư cá nhân. Trong môi trường doanh nghiệp, nơi nhân viên sử dụng WhatsApp cho truyền thông kinh doanh, lỗ hổng này có thể làm lộ dữ liệu công ty nhạy cảm. Các cơ quan chính phủ cũng có thể truy cập dữ liệu cục bộ không được mã hóa thông qua các yêu cầu pháp lý gửi đến Meta, hoàn toàn né tránh các biện pháp bảo vệ E2EE.

Mối liên hệ với CVE-2026-28910

Thêm dầu vào lửa, một lỗ hổng sandbox macOS được tiết lộ gần đây, CVE-2026-28910, ảnh hưởng đến Tiện ích lưu trữ của Apple. Lỗ hổng này có thể vượt qua App Sandbox và các biện pháp bảo vệ Minh bạch, Sự đồng ý và Kiểm soát (TCC), cho phép truy cập hệ thống tệp gần như không hạn chế. Khi kết hợp với lưu trữ không mã hóa của WhatsApp, kẻ tấn công có thể trích xuất lịch sử trò chuyện từ một máy Mac bị xâm nhập mà không cần bất kỳ tương tác nào của người dùng.

Cộng đồng an ninh mạng đang lo ngại. Mặc dù chưa có báo cáo về việc khai thác tích cực, sự kết hợp của các lỗ hổng này tạo ra một cơn bão hoàn hảo cho hành vi trộm cắp dữ liệu. Đây là hồi chuông cảnh tỉnh cho Apple và Meta để đánh giá lại tư thế bảo mật của họ, đặc biệt là liên quan đến các container nhóm ứng dụng và mã hóa dữ liệu cục bộ.

Các bước ngay lập tức để bảo vệ bạn

Những bước này sẽ không khắc phục được vấn đề cơ bản, nhưng chúng giảm thiểu rủi ro trong khi chúng ta chờ Meta giải quyết vấn đề.

Vượt ra ngoài mã hóa: Đặt câu hỏi đúng

Sự cố này làm nổi bật một khoảng cách quan trọng trong cách chúng ta đánh giá các nền tảng nhắn tin. Chúng ta thường hỏi, "Nó có được mã hóa không?" nhưng hiếm khi đào sâu hơn. Khi chọn một công cụ giao tiếp, hãy đặt những câu hỏi khó: Các tin nhắn có được mã hóa khi lưu trữ trên thiết bị không? Ai giữ chìa khóa mã hóa? Nhà cung cấp nền tảng có thể đọc tin nhắn của tôi không? Điều gì xảy ra với dữ liệu trong các container dùng chung? Nền tảng đã được kiểm toán độc lập chưa?

Đối với các tổ chức, việc thiết lập một chính sách bảo mật truyền thông rõ ràng là không thể thương lượng. Xác định các kênh nào được phê duyệt cho loại thông tin nào và thực thi nó, đặc biệt là trong các ngành được quản lý. Thời đại giả định rằng biểu tượng ổ khóa màu xanh lá cây có nghĩa là quyền riêng tư hoàn toàn đã qua. Bảo mật thực sự đòi hỏi sự bảo vệ đầu cuối của dữ liệu ở mọi giai đoạn—truyền, lưu trữ và sao lưu.

Sau khi tiết lộ này, Meta vẫn im lặng, không đưa ra mốc thời gian để khắc phục sự cố. Người dùng phải tự đưa ra lựa chọn của mình. Trong khi WhatsApp vẫn là một thế lực thống trị, sự tiết lộ này sẽ thúc đẩy việc đánh giá lại sự tin tưởng của chúng ta đối với các nền tảng chúng ta sử dụng hàng ngày. Rốt cuộc, quyền riêng tư không chỉ là những gì xảy ra trong quá trình truyền; đó là nơi dữ liệu của bạn nằm khi không ai nhìn thấy.

Quay lại