Wired AI

Ứng Dụng Theo Dõi Kinh Nguyệt Của Bạn (Có Thể) Đang Theo Dõi Bạn

🕐 20/07/2026 09:32 📰 Wired AI ✅ Đã dịch sang tiếng Việt

Giờ đây, hàng giờ cảnh quay từ máy bay không người lái của Sở Cảnh sát San Francisco bị phơi bày trên web mở minh họa cho một kỷ nguyên giám sát đô thị cực kỳ chi tiết và có hệ quả. Trong khi đó, Văn phòng Luật sư Thành phố San Francisco đã gửi thư yêu cầu ngừng và chấm dứt tới Apple và Google trong tuần này, yêu cầu các gã khổng lồ công nghệ xóa 13 ứng dụng "thay mặt" AI tạo ảnh khỏa thân khỏi cửa hàng ứng dụng của họ, vốn hầu như chỉ được sử dụng để nhắm vào phụ nữ và trẻ em gái.

Kể từ khi WIRED đưa tin lần đầu vào tháng 6 về hệ thống nhận diện khuôn mặt NameTag của Meta, các giám đốc điều hành công ty đã đưa ra những bình luận mơ hồ và mâu thuẫn về việc liệu tính năng này có tồn tại hay không. Chúng tôi đã lùi lại một bước để trình bày cả những tuyên bố và sự thật về hệ thống rất thực tế này.

Trong một bài phát biểu hôm thứ Năm, Tổng thống Donald Trump tiếp tục thúc đẩy những tuyên bố vô căn cứ và đã bị bác bỏ hoàn toàn về sự can thiệp vào cuộc bầu cử Mỹ năm 2020. Ông thậm chí còn hứa hẹn những tiết lộ lớn trong một kho tài liệu được đăng tải trên trang web của Nhà Trắng, nhưng các tệp tin này không chứng minh được những khẳng định của ông—và trong một số trường hợp, thực sự mâu thuẫn với tuyên bố của Trump.

Khi việc áp dụng các công cụ AI mở rộng nhanh chóng và khả năng của chúng tăng lên, gã khổng lồ công nghệ Anthropic tiếp tục thúc đẩy các bang của Mỹ điều chỉnh AI. Phát biểu về các yêu cầu minh bạch AI ở California và New York từ năm ngoái, người đứng đầu bộ phận quan hệ chính quyền bang và địa phương của Anthropic tại Mỹ, Cesar Fernandez, nói với WIRED trong tuần này: "Các dự luật an toàn tập trung vào minh bạch năm 2025 là một khởi đầu thực sự quan trọng, nhưng khi khả năng của các hệ thống AI tiếp tục tiến bộ nhanh chóng—các phản ứng chính sách cần phải theo kịp."

Và còn nhiều hơn nữa. Mỗi tuần, chúng tôi tổng hợp các tin tức về bảo mật và quyền riêng tư mà chúng tôi không tự đi sâu phân tích. Nhấp vào tiêu đề để đọc toàn bộ câu chuyện. Và hãy giữ an toàn ngoài kia.

Ứng dụng theo dõi kinh nguyệt theo chủ đề chiêm tinh Stardust gửi thông tin chi tiết về sức khỏe sinh sản của người dùng—loại biện pháp tránh thai, tình trạng mang thai, tâm trạng và các triệu chứng cụ thể như đau ngực và đau bụng—cho một công ty dữ liệu không được nêu tên trong chính sách bảo mật của nó, theo BBC, hãng đầu tiên đưa tin về cuộc kiểm toán của Mozilla Foundation đối với sáu ứng dụng theo dõi phổ biến được thực hiện hợp tác với Trung tâm Berkman Klein của Harvard.

Stardust đạt 2/10 điểm, tệ nhất trong nhóm. Nhà nghiên cứu của Mozilla, Shoshana Wodinsky, phát hiện ra rằng ứng dụng này gửi tín hiệu đến các bên theo dõi thứ ba ngay từ khi mở ra, trước khi người dùng nhập bất cứ điều gì; ngay khi cô ghi lại một triệu chứng, thông tin chi tiết sẽ được gửi đến công ty phân tích RudderStack cùng với một ID người dùng cố định, mà không có cách nào trong ứng dụng để tắt tính năng chia sẻ này. RudderStack được xây dựng để chuyển tiếp dữ liệu đến các điểm đến mà Mozilla không thể quan sát được. Stardust cũng cung cấp cho Facebook một mã định danh quảng cáo liên kết hành vi trong ứng dụng với các hồ sơ hiện có của nền tảng. Công ty nói với TechCrunch rằng họ chưa bao giờ nhận được yêu cầu pháp lý về dữ liệu người dùng.

Euki, một ứng dụng theo dõi do tổ chức phi lợi nhuận điều hành, đạt điểm tuyệt đối 10: không yêu cầu tài khoản, dữ liệu sức khỏe không bao giờ rời khỏi điện thoại và người dùng có thể đặt mã PIN, lên lịch xóa tự động hoặc hiển thị màn hình giả nếu ai đó buộc mở điện thoại. Điểm yếu duy nhất của nó là

Một trình duyệt trong ứng dụng dành cho các trang giáo dục tải các trình theo dõi web thông thường, nhưng cũng đặt lại mã nhận dạng giữa các lần truy cập.

FSB của Nga từ lâu đã nổi tiếng với các hoạt động gián điệp mạng tinh vi, để lại các cuộc tấn công mạng gây rối cho các tin tặc đồng nghiệp trong cơ quan tình báo quân sự GRU. Nhưng các lệnh trừng phạt từ EU và Anh trong tuần này, cùng với một khuyến cáo từ Cơ quan An ninh Mạng và Cơ sở hạ tầng Mỹ (CISA), FBI và NSA, đã quy kết một cuộc tấn công mạng vào lưới điện Ba Lan cho Trung tâm 16 của FSB, một ví dụ hiếm hoi về việc cơ quan Điện Kremlin thực hiện một cuộc tấn công mạng suýt gây ra mất điện tại các cơ sở điện và nước của nước này. Cuộc tấn công, mà chính phủ Ba Lan cho biết đã "rất gần" gây ra mất điện, ban đầu được các công ty an ninh mạng Dragos và ESET quy cho Sandworm, còn được gọi là Đơn vị 74455 của GRU, một nghi phạm thường thấy trong các vụ tấn công cơ sở hạ tầng do vai trò tích cực của họ trong cuộc chiến mạng kéo dài của Nga chống lại Ukraine. Nhưng đội phản ứng khẩn cấp máy tính Ba Lan vào thời điểm đó đã phản bác phát hiện này và liên kết cuộc tấn công với FSB, một kết luận hiện được sự đồng thuận rộng rãi từ các chính phủ phương Tây ủng hộ. Sự việc này cho thấy FSB có thể đang tiếp nhận một số xu hướng liều lĩnh, hung hăng cao độ—và mục tiêu—của các đồng nghiệp GRU.

Trong nhiều năm, công ty an ninh mạng Nga Kaspersky bị cáo buộc có quan hệ với chính phủ Nga, bao gồm cả các quan chức Mỹ đã cấm sử dụng sản phẩm của công ty này trong chính phủ Mỹ và cuối cùng là tất cả khách hàng Mỹ. Tuy nhiên, bằng chứng rõ ràng về những mối liên hệ này rất hiếm. Giờ đây, Reuters đưa tin rằng Denis Obrezko, một người đàn ông Nga đối mặt với cáo buộc tấn công mạng ở Boston và bị cáo buộc là thành viên của một nhóm tin tặc có tên Void Blizzard hoặc Laundry Bear, đã làm việc hai năm tại Kaspersky. Thời gian làm việc của anh ta tại công ty diễn ra ngay trước khi anh ta gia nhập một công ty an ninh mạng khác, Yutek-NN, nơi anh ta bị cáo buộc tham gia vào chiến dịch tấn công mạng của nhóm nhằm đánh cắp dữ liệu và thông tin liên lạc từ nhiều chính phủ NATO và ít nhất 11 công ty Mỹ, theo các công tố viên Mỹ. Trước khi làm việc tại Kaspersky, Obrevko cũng bị cáo buộc đã làm việc tại FSB, khép kín thời gian của anh ta tại công ty với công việc rõ ràng cho các cơ quan tình báo Nga.

Obrevko đã không nhận tội với các cáo buộc tấn công mạng. Kaspersky đã phản hồi trong một tuyên bố với Reuters rằng "các tội danh bị buộc tội không thể liên quan đến vai trò hoặc trách nhiệm của cá nhân trong thời gian làm việc tại Kaspersky."

Trong một sự việc sẽ gây lo lắng cho bất kỳ ai chịu trách nhiệm đánh giá hoạt động mạng đáng ngờ, các quan chức Bộ An ninh Nội địa Mỹ (DHS) đã hai lần kết luận rằng các dấu hiệu của một vụ xâm nhập tin tặc trong nền tảng Mạng lưới Thông tin An ninh Nội địa (HSIN) chia sẻ dữ liệu của họ là kết quả dương tính giả, trong khi thực tế chúng là dấu hiệu của một vụ xâm nhập rất thực tế. HSIN, được sử dụng để chia sẻ dữ liệu không mật giữa các cơ quan tiểu bang, địa phương và liên bang, cũng như các đối tác nước ngoài, đã bị tin tặc xâm nhập hai tháng trước, theo báo cáo từ Nextgov/FC.

Các nhà phân tích tại Cơ quan Quản lý Tình trạng Khẩn cấp Liên bang (FEMA) đã phát hiện dấu hiệu hoạt động của tin tặc vào giữa tháng 5 - thay đổi tệp tin và mã nguồn, chiếm quyền kiểm soát một máy chủ web hợp pháp, và xóa nhật ký hành vi của chúng - nhưng những phát hiện này bị bác bỏ là dương tính giả.

Trong những tuần tiếp theo, tin tặc quay trở lại, lại bị phát hiện, và lại bị bác bỏ như một ảo ảnh. Không rõ tại sao các dấu hiệu xâm nhập lại bị đánh giá sai, nhưng các sự cố này có thể phản ánh thách thức ngày càng tăng của các nhà phân tích liên bang trong việc phát hiện các kỹ thuật tấn công "sống nhờ vào mạng" (living off the land) - sử dụng các tính năng hợp pháp của mạng để truy cập tài sản mục tiêu thay vì cài mã độc dễ bị phát hiện hơn. Mặc dù HSIN chỉ lưu trữ dữ liệu không mật, nhưng thông tin này là "cực kỳ nhạy cảm", Phó Chủ tịch Ủy ban Tình báo Thượng viện Mark Warner cho biết trong một tuyên bố sau báo cáo về vụ xâm nhập, và "việc lộ thông tin này gây rủi ro cho an ninh quốc gia."

Công ty khởi nghiệp AI âm nhạc Suno đã thu thập hàng triệu bài hát, lời bài hát và podcast từ YouTube Music, Deezer, Genius và một loạt thư viện âm thanh stock để huấn luyện các mô hình của mình, theo 404 Media, đơn vị đã xem xét dữ liệu nội bộ do một tin tặc xâm nhập công ty cung cấp. Vụ xâm nhập cũng làm lộ thông tin tài khoản của hàng trăm nghìn khách hàng, bao gồm email, số điện thoại và hồ sơ thanh toán Stripe.

Các ghi chú tập dữ liệu trong mã nguồn dường như từ năm 2023 và 2024 thống kê 113.879 giờ âm thanh chỉ riêng từ YouTube Music, cộng thêm hàng chục nghìn giờ từ Pond5, Deezer và các thư viện khác - tổng cộng hàng thập kỷ âm nhạc. Các tệp tin khác cho thấy Suno định tuyến việc thu thập dữ liệu từ YouTube qua proxy Bright Data và sử dụng PodcastIndex để nhắm mục tiêu khoảng 1 triệu giờ podcast. Tin tặc, với biệt danh ellie.191, cho biết chúng đã xâm nhập bằng cách tấn công một nhân viên bằng sâu Shai-Hulud.

Các tệp tin dường như xác nhận cáo buộc trung tâm của ngành công nghiệp thu âm rằng Suno đã lấy bài hát trực tiếp từ YouTube. Công ty, lập luận rằng việc huấn luyện của họ đủ điều kiện là sử dụng hợp lý và đã dàn xếp với Warner M.

📎 Nguồn gốc: Wired AI Xem bài gốc →