Ứng dụng DeepSeek trên iPhone gửi dữ liệu nhạy cảm về Trung Quốc
Nguồn ảnh: Dân Trí
(Dân trí) - Các chuyên gia bảo mật đã phát hiện ứng dụng DeepSeek trên nền tảng iOS đã gửi các dữ liệu nhạy cảm như thông tin người dùng, thiết bị… về máy chủ đặt tại Trung Quốc nhưng không được mã hóa.
Các chuyên gia của công ty bảo mật di động NowSecure, trụ sở tại Chicago (Mỹ), đã phát hiện ứng dụng DeepSeek trên iPhone thu thập dữ liệu về người dùng và thiết bị đang hoạt động một cách rộng rãi, nhưng lại không tuân thủ các tiêu chuẩn bảo mật tốt nhất.
"Ứng dụng DeepSeek trên iOS đã gửi một số dữ liệu về thiết bị và người dùng qua Internet mà không mã hóa. Nghĩa là những dữ liệu này có thể bị tin tặc tấn công để chiếm đoạt hoặc chặn lại để thay đổi thông tin một cách có chủ đích", đại diện NowSecure chia sẻ.
Ứng dụng DeepSeek trên iPhone gửi dữ liệu từ thiết bị về máy chủ tại Trung Quốc mà không hề mã hóa (Ảnh: NowSecure).
Các chuyên gia của NowSecure cũng phát hiện DeepSeek tồn tại nhiều điểm yếu trong quá trình mã hóa dữ liệu người dùng trên ứng dụng, chẳng hạn như tính năng bảo mật App Transport Security (ATS).
App Transport Security (ATS) là một tính năng bảo mật được Apple giới thiệu từ phiên bản iOS 9 và macOS 10.11 nhằm bảo vệ dữ liệu truyền qua mạng trên các ứng dụng iOS và macOS.
Tính năng này giúp bảo vệ dữ liệu từ ứng dụng truyền qua Internet không bị đánh cắp hoặc chỉnh sửa bởi tin tặc, tăng cường quyền riêng tư khi gửi thông tin qua Internet và giảm nguy cơ tấn công mạng…
Apple vẫn cho phép các nhà phát triển tắt đi tính năng ATS trên ứng dụng, nhưng điều này không được khuyến khích vì tiềm ẩn nguy cơ bảo mật và các dữ liệu được gửi đi từ ứng dụng không được mã hóa.
"Vì tính năng ATS bị vô hiệu hóa, DeepSeek gửi các dữ liệu không được mã hóa qua mạng Internet", đại diện của NowSecure bình luận.
Một chi tiết đáng chú ý khác được các chuyên gia của NowSecure phát hiện là các dữ liệu từ DeepSeek được gửi đến các máy chủ được quản lý bởi nền tảng điện toán đám mây và lưu trữ có tên Volcano Engine, được phát triển bởi ByteDance, công ty mẹ của TikTok.
Những phát hiện của NowSecure làm tăng thêm những lo ngại về sự an toàn khi sử dụng công cụ AI DeepSeek của Trung Quốc.
Đầu tuần này, hãng tin Associated Press cho biết họ phát hiện thấy trang web của DeepSeek được cấu hình để gửi thông tin đăng nhập của người dùng đến China Mobile, một công ty viễn thông thuộc sở hữu của chính phủ Trung Quốc.
Những mối lo ngại này càng khiến chính phủ nhiều quốc gia như Mỹ, Úc, Ý, Bỉ, Hàn Quốc… có thêm lý do để cấm nhân viên chính phủ và quân đội sử dụng DeepSeek.
Đáng chú ý, DeepSeek cũng như chính quyền Bắc Kinh vẫn giữ im lặng, không đưa ra bất kỳ bình luận nào về những cáo buộc thu thập thông tin người dùng đối với công cụ AI này.
Sự bùng nổ và lo ngại đối với DeepSeek khiến nhiều người nhớ đến một ứng dụng phổ biến khác của Trung Quốc là TikTok. Hiện mạng xã hội này cũng đã bị cấm tại nhiều quốc gia vì những lo ngại an ninh và thu thập dữ liệu người dùng.
Điều đáng nói, cũng như TikTok, người dùng phổ thông dường như không quá bận tâm đến những mối lo ngại an toàn dữ liệu khi sử dụng DeepSeek.
Bằng chứng là trang web của công cụ AI này vẫn có lượt truy cập liên tục tăng, giúp trang web của DeepSeek trở thành chatbot AI phổ biến thứ 2 thế giới, chỉ sau ChatGPT. Ứng dụng DeepSeek cũng qua mặt ChatGPT để trở thành ứng dụng AI có lượt tải nhiều nhất tháng vừa qua trên App Store.
Các chuyên gia bảo mật di động NowSecure, có trụ sở tại Chicago, Mỹ, phát hiện ứng dụng DeepSeek trên iPhone thu thập khá rộng dữ liệu người dùng cùng thông tin thiết bị đang hoạt động. Tuy nhiên, ứng dụng này bị cho là chưa tuân thủ những tiêu chuẩn bảo mật tốt nhất, đặc biệt trong quá trình truyền dữ liệu qua Internet. Phát hiện trên lập tức làm dấy lên câu hỏi về mức độ an toàn của DeepSeek, công cụ trí tuệ nhân tạo đang nổi lên mạnh mẽ trên toàn cầu.
Theo NowSecure, DeepSeek trên iOS đã gửi một số dữ liệu về thiết bị và người dùng qua Internet mà không được mã hóa đúng cách. Khi dữ liệu thiếu lớp bảo vệ cần thiết, tin tặc có thể tìm cách chặn, đánh cắp hoặc thậm chí thay đổi thông tin trong quá trình truyền. Nói cách khác, dữ liệu rời khỏi iPhone có thể đối mặt nguy cơ bị can thiệp trước khi đến máy chủ tiếp nhận.
Các chuyên gia cho biết ứng dụng DeepSeek gửi dữ liệu từ thiết bị đến những máy chủ đặt tại Trung Quốc mà không mã hóa, tạo thêm rủi ro đối với quyền riêng tư cá nhân. NowSecure cũng phát hiện nhiều điểm yếu liên quan quá trình bảo vệ dữ liệu người dùng bên trong ứng dụng DeepSeek dành cho iPhone. Những điểm yếu này đáng chú ý vì ứng dụng có thể tiếp cận nhiều thông tin liên quan người dùng và thiết bị trong quá trình vận hành.
Một vấn đề cụ thể nằm ở App Transport Security, tính năng bảo mật được Apple giới thiệu từ iOS 9 và macOS 10.11 nhằm bảo vệ dữ liệu truyền qua mạng. ATS giúp hạn chế nguy cơ dữ liệu từ ứng dụng bị đánh cắp hoặc chỉnh sửa bởi tin tặc, đồng thời tăng cường quyền riêng tư khi thông tin được gửi qua Internet. Dù Apple cho phép nhà phát triển tắt ATS, hãng không khuyến khích lựa chọn này vì dữ liệu truyền đi có thể không còn được mã hóa đầy đủ.
Đại diện NowSecure nhận định việc ATS bị vô hiệu hóa khiến DeepSeek gửi dữ liệu không được mã hóa qua mạng Internet, qua đó mở rộng bề mặt rủi ro cho người sử dụng. Các chuyên gia còn phát hiện dữ liệu từ ứng dụng được chuyển đến những máy chủ do Volcano Engine quản lý, nền tảng điện toán đám mây và lưu trữ thuộc ByteDance. ByteDance chính là công ty mẹ của TikTok, mạng xã hội Trung Quốc từng nhiều lần đối mặt các tranh luận liên quan việc thu thập và quản lý dữ liệu người dùng.
Những phát hiện của NowSecure tiếp tục làm gia tăng lo ngại về mức độ an toàn khi sử dụng DeepSeek, công cụ AI có nguồn gốc Trung Quốc. Đầu tuần, hãng tin Associated Press cũng cho biết trang web DeepSeek được cấu hình để gửi thông tin đăng nhập người dùng đến China Mobile, doanh nghiệp viễn thông thuộc sở hữu chính phủ Trung Quốc. Hai thông tin này xuất hiện trong bối cảnh nhiều cơ quan đang thận trọng hơn với cách các nền tảng AI xử lý dữ liệu cá nhân.
Lo ngại ngày càng lớn khiến Mỹ, Úc, Ý, Bỉ, Hàn Quốc cùng một số quốc gia khác có thêm lý do hạn chế hoặc cấm nhân viên chính phủ và quân đội sử dụng DeepSeek. Trong khi đó, DeepSeek và chính quyền Bắc Kinh vẫn chưa đưa ra bình luận về những cáo buộc liên quan hoạt động thu thập thông tin người dùng. Sự im lặng này khiến tranh luận chưa thể khép lại, đặc biệt khi các cáo buộc tập trung vào dữ liệu nhạy cảm và máy chủ đặt tại Trung Quốc.
Diễn biến quanh DeepSeek gợi nhớ trường hợp TikTok, ứng dụng phổ biến của Trung Quốc hiện bị cấm tại nhiều quốc gia vì các quan ngại về an ninh và thu thập dữ liệu. Dù vậy, người dùng phổ thông dường như chưa quá bận tâm, bởi website DeepSeek vẫn duy trì lượng truy cập tăng liên tục và trở thành chatbot AI phổ biến thứ hai thế giới, sau ChatGPT. Trên App Store, ứng dụng DeepSeek thậm chí vượt ChatGPT để đứng đầu danh sách ứng dụng AI có lượt tải nhiều nhất trong tháng vừa qua.