Một vụ kiện mới(cửa sổ mới) đưa vấn đề bảo mật của WhatsApp trở lại tầm chú ý. Attaullah Baig, cựu trưởng bộ phận bảo mật của ứng dụng, cáo buộc rằng Meta đã phớt lờ những lỗ hổng nghiêm trọng cho phép hàng trăm nhân viên truy cập dữ liệu người dùng nhạy cảm và không thể ngăn chặn các vụ tấn công tài khoản hàng loạt. Meta từ chối các cáo buộc, nhưng đối với 3 tỷ người dùng của WhatsApp(cửa sổ mới), câu hỏi đặt ra vẫn giống nhau: WhatsApp có thực sự an toàn để sử dụng không?
- WhatsApp có bảo mật cho các cuộc hội thoại riêng tư không?
- Tại sao Meta bị kiện vì các mối lo ngại về quyền riêng tư trên WhatsApp?
- Các rủi ro về bảo mật và quyền riêng tư của WhatsApp là gì?
- Cách duy trì an toàn trên WhatsApp
- Chọn một ứng dụng nhắn tin tức thời riêng tư hơn
WhatsApp có bảo mật cho các cuộc hội thoại riêng tư không?
Bất chấp các tuyên bố của vụ kiện, mã hóa đầu cuối (E2EE) của WhatsApp vẫn nguyên vẹn. Không có gì cho thấy giao thức mã hóa của WhatsApp đã bị phá vỡ hoặc Meta có thể đọc nội dung các cuộc hội thoại. Điều đó có nghĩa là các tin nhắn văn bản, ảnh và cuộc gọi thoại vẫn được bảo vệ khỏi sự truy cập từ bên ngoài, bao gồm cả chính Meta.
Tuy nhiên, WhatsApp có thể đọc siêu dữ liệu (người đang trò chuyện cùng, thời điểm trò chuyện, v.v.) và tùy thuộc vào nơi sinh sống, sẽ chia sẻ dữ liệu đó với Meta. Vì vậy, tính bảo mật của nó phụ thuộc vào lượng thông tin muốn giữ riêng tư.
Tại sao Meta bị kiện vì các mối lo ngại về quyền riêng tư trên WhatsApp?
Attaullah Baig, người từng điều hành nhóm bảo mật của WhatsApp từ năm 2021 đến năm 2025, cho biết ứng dụng này không hề riêng tư như Meta tuyên bố. Trong vụ kiện, ông cáo buộc rằng khoảng 1.500 nhân viên có quyền truy cập vào thông tin nhạy cảm của người dùng, bao gồm vị trí, ảnh hồ sơ, tư cách thành viên nhóm và danh sách liên hệ.
Nếu những cáo buộc này là đúng, chúng sẽ làm rõ lập trường của WhatsApp về mã hóa đầu cuối(cửa sổ mới): Thư được giữ riêng tư, nhưng vị trí, ảnh hồ sơ, tư cách thành viên nhóm và danh sách liên hệ đều có thể bị khai thác. Loại truy cập không giới hạn đó mở ra cơ hội cho các mối đe dọa nội bộ và rò rỉ dữ liệu, nơi thông tin nhạy cảm có thể bị đánh cắp và bán trên dark web.
Cựu giám đốc bảo mật lập luận rằng mức độ truy cập này cũng có thể vi phạm lệnh ràng buộc của chính phủ Hoa Kỳ, vốn đã buộc Meta (khi đó là Facebook) phải nộp khoản phạt kỷ lục 5 tỷ USD vào năm 2020(cửa sổ mới) sau vụ bê bối Cambridge Analytica.
Ông cũng cáo buộc công ty đã bỏ qua hơn 100.000 vụ chiếm đoạt tài khoản hàng ngày và từ chối các giải pháp đề xuất. Theo vụ kiện, khi Baig nêu những lo ngại này với ban lãnh đạo cấp cao, bao gồm cả Mark Zuckerberg, Meta đã sa thải ông.
Meta đã từ chối các cáo buộc của Baig và đổ lỗi cho việc sa thải là do hiệu suất kém. Các cáo buộc này cũng thu hút sự chú ý của giới chính trị, khi các thượng nghị sĩ gây áp lực lên Zuckerberg(cửa sổ mới) để yêu cầu câu trả lời về các biện pháp bảo mật của WhatsApp.
Vụ kiện của Baig diễn ra chỉ vài ngày sau khi một nhóm gồm sáu nhân viên hiện tại và cựu nhân viên Meta(cửa sổ mới) cáo buộc rằng công ty đã che đậy bằng chứng về việc trẻ em bị tiếp xúc với hành vi dụ dỗ, quấy rối và bạo lực trên các nền tảng thực tế ảo của mình. Meta cũng từ chối những cáo buộc đó.
Rủi ro bảo mật và quyền riêng tư của WhatsApp là gì?
Khi việc xử lý dữ liệu người dùng của WhatsApp đang bị chú ý, dưới đây là các rủi ro về bảo mật và quyền riêng tư có thể gặp phải khi sử dụng ứng dụng này:
Phần mềm độc hại và phần mềm gián điệp
Các ứng dụng hoặc liên kết độc hại có thể cài đặt phần mềm gián điệp trên điện thoại, cho phép kẻ tấn công chặn thư hoặc mã. Một ví dụ là PixPirate(cửa sổ mới), một phần mềm độc hại Android lần đầu tiên được phát hiện ở Brazil, nơi phần mềm này nhắm vào hệ thống thanh toán tức thời của quốc gia này, Pix. Kể từ đó, phần mềm này đã được ghi nhận ở Ấn Độ, Mexico và Ý. Mục tiêu của phần mềm này là đánh cắp thông tin đăng nhập ngân hàng, chặn mã xác thực hai yếu tố (2FA), thực hiện chuyển tiền Pix trái phép từ tài khoản của nạn nhân và chặn các nỗ lực gỡ cài đặt hoặc vô hiệu hóa Google Play Protect.
Kẻ tấn công đã sử dụng WhatsApp để phát tán PixPirate. Nếu phần mềm độc hại không phát hiện WhatsApp trên thiết bị(cửa sổ mới), phần mềm này sẽ tải xuống để gửi thêm các liên kết độc hại đến danh sách liên hệ.
Khai thác zero-click
Vào năm 2025, các nhà nghiên cứu đã phát hiện ra một cuộc tấn công zero-click cho phép hacker xâm nhập vào iPhone và Mac thông qua WhatsApp(cửa sổ mới) mà người dùng không cần nhấp vào bất kỳ thứ gì. Việc khai thác này kết hợp hai lỗ hổng: một lỗi trong cách macOS và iOS xử lý hình ảnh, và một lỗi khác trong tính năng liên kết thiết bị của WhatsApp.
Tội phạm mạng có thể gửi phần mềm gián điệp đến người dùng Apple thông qua thư WhatsApp và đánh cắp dữ liệu từ thiết bị, bao gồm cả thư. Meta cho biết có chưa đầy 200 người dùng bị ảnh hưởng, cả Apple và WhatsApp kể từ đó đã vá các lỗ hổng này.
Trong cùng năm đó, một lỗ hổng zero-click riêng biệt đã ảnh hưởng đến các thiết bị Samsung (CVE-2025-21042(cửa sổ mới)). Kẻ tấn công có thể xâm phạm điện thoại Galaxy bằng cách gửi một tệp hình ảnh độc hại mà không yêu cầu tương tác nào. Việc khai thác này đã được sử dụng trong các chiến dịch phần mềm gián điệp có mục tiêu cho đến khi Samsung vá sự cố trong bản cập nhật bảo mật tháng Tư năm 2025.
Lừa đảo hoán đổi SIM và mã xác minh
Kẻ tấn công có thể lừa nhà mạng di động chuyển số điện thoại sang thẻ SIM mới do chúng kiểm soát. Sau đó, chúng có thể lừa chia sẻ mã sáu chữ số mà WhatsApp gửi qua SMS khi thiết lập thiết bị mới. Nếu cung cấp mã này, kẻ xấu có thể chiếm đoạt tài khoản, khóa quyền truy cập, đánh cắp danh tính và sử dụng hồ sơ để lừa đảo các liên hệ. Cảnh sát ở Southwark, Luân Đôn, đã báo cáo sự gia tăng đột biến của các cuộc tấn công này vào năm 2021(cửa sổ mới), cảnh báo mọi người không bao giờ chia sẻ mã WhatsApp.
Siêu dữ liệu bị lộ
Các cuộc trò chuyện có thể đã được mã hóa đầu cuối, nhưng WhatsApp (và công ty mẹ Meta) vẫn thu thập siêu dữ liệu — như người trò chuyện cùng, tần suất trò chuyện, chi tiết thiết bị và vị trí. Siêu dữ liệu không thể được sử dụng để trực tiếp nhận dạng một cá nhân, nhưng có thể được đối chiếu chéo với thông tin khác để nhận dạng lại(cửa sổ mới). Và vì Meta có trụ sở tại Hoa Kỳ, công ty có thể chia sẻ tất cả thông tin thu thập được với chính phủ Hoa Kỳ mà không cần thông báo.
Lộ dữ liệu hàng loạt 3,5 tỷ số điện thoại WhatsApp
Vào năm 2025, một nhóm các nhà nghiên cứu độc lập người Áo đã phát hiện(cửa sổ mới) một lỗ hổng quyền riêng tư trong WhatsApp cho phép họ truy xuất 3,5 tỷ số điện thoại — cùng với ảnh hồ sơ, chi tiết thiết bị, dấu thời gian, văn bản “giới thiệu” và thông tin doanh nghiệp — bằng cách sử dụng phương pháp liệt kê điện thoại dễ dàng tái lập. Lỗ hổng tương tự đã được báo cáo lần đầu vào năm 2017, nhưng Meta đã không giải quyết. Quan trọng là, chưa có vi phạm dữ liệu WhatsApp đã xác nhận nào được báo cáo công khai là đã khai thác phương pháp cụ thể này.
Mặc dù số điện thoại và siêu dữ liệu không trực tiếp nhận dạng một cá nhân, nhưng chúng có thể được khớp với dữ liệu khác để tiết lộ danh tính. Có thể ảnh hồ sơ tương tự được sử dụng lại trên các nền tảng mạng xã hội, hoặc đã từng là một phần của các vụ vi phạm dữ liệu trong quá khứ, nơi email, tên người dùng hoặc vị trí bị lộ — tất cả đều có thể được liên kết ngược lại với siêu dữ liệu WhatsApp.
Các nhà nghiên cứu cũng đã thu thập được các khóa công khai được sử dụng cho mã hóa đầu cuối của WhatsApp và phát hiện ra các vấn đề nghiêm trọng, bao gồm việc các khóa mã hóa bị tái sử dụng hàng trăm lần trên các tài khoản khác nhau, và các khóa phụ pre-key dùng một lần xuất hiện lặp đi lặp lại mặc dù chúng được thiết kế để tạo mới cho mỗi phiên.
Các sự cố bảo mật này cho thấy việc sử dụng các ứng dụng WhatsApp không chính thức hoặc lừa đảo với tính năng mã hóa bị hỏng. Nếu sử dụng các ứng dụng đã sửa đổi này, thư có thể dễ bị chặn, giải mã hoặc mạo danh tài khoản.
Meta cho biết họ đã khắc phục sự cố liệt kê, hạ thấp mức độ nhạy cảm của dữ liệu bị lộ và không giải quyết các vấn đề về khóa công khai hoặc thực tế là họ đã được cảnh báo về lỗ hổng lớn này gần một thập kỷ trước đó.
Quảng cáo nhắm mục tiêu trên tất cả các nền tảng Meta
WhatsApp cho biết họ không sử dụng nội dung thư cho quảng cáo(cửa sổ mới), nhưng có sử dụng dữ liệu khác — như thông tin tài khoản (mã quốc gia, độ tuổi), thông tin thiết bị (ngôn ngữ, vị trí) và hoạt động trong Trạng thái và Kênh (những gì người dùng xem, theo dõi hoặc nhấp vào). Vì WhatsApp là một phần của Meta, dữ liệu này có thể được chia sẻ trên Facebook và Instagram, mặc dù việc chia sẻ dữ liệu này bị giới hạn ở Châu Âu nhờ vào GDPR.
Kể từ khi WhatsApp thay đổi chính sách quyền riêng tư vào năm 2021, ứng dụng này cũng chia sẻ dữ liệu thanh toán và giao dịch có thể có với các doanh nghiệp cho Meta (khi đó là Facebook). Nếu kết nối WhatsApp với Trung tâm tài khoản của Meta, các tùy chọn quảng cáo sẽ được thống nhất, nghĩa là các hành động trong WhatsApp có thể ảnh hưởng đến quảng cáo hiển thị ở nơi khác. Và với các tính năng mới do Meta AI hỗ trợ, việc chia sẻ dữ liệu trên các nền tảng càng gây ra nhiều lo ngại hơn.
Đào tạo Meta AI
Meta AI được nhúng trong WhatsApp, Facebook và Instagram, làm dấy lên những lo ngại về cách dữ liệu được xử lý, sử dụng để đào tạo AI và chia sẻ trên các nền tảng này.
Trên WhatsApp, Meta cho biết Meta AI không truy cập vào các cuộc trò chuyện riêng tư đã được mã hóa đầu cuối. Tuy nhiên, các câu lệnh và phản hồi được chia sẻ với Meta AI có thể được lưu trữ và sử dụng để cải thiện các mô hình của mình. WhatsApp cũng cung cấp tính năng tóm tắt cuộc hội thoại dựa trên “xử lý riêng tư”(cửa sổ mới), mà Meta tuyên bố là ngăn không cho công ty hoặc bất kỳ ai khác đọc các bản tóm tắt.
Ngay cả với những lời đảm bảo này, những lo ngại vẫn tồn tại về việc mọi người thực sự có bao nhiêu quyền kiểm soát đối với dữ liệu của mình. Ví dụ, người dùng Facebook đã báo cáo rằng Meta AI đã kích hoạt các cài đặt cho phép nó quét ảnh chưa công bố từ cuộn camera mà không có sự đồng ý của họ.
Cách giữ an toàn trên WhatsApp
Dưới đây là những việc có thể làm để cải thiện quyền riêng tư và bảo mật khi sử dụng WhatsApp:
- Luôn sử dụng các ứng dụng WhatsApp chính thức từ App Store hoặc Google Play để đảm bảo tính năng mã hóa đầu cuối hoạt động chính xác.
- Bật thông báo bảo mật trên điện thoại để nhận cảnh báo khi một liên hệ cài đặt lại WhatsApp, thay đổi điện thoại, hoặc thêm hay xóa thiết bị liên kết.
- Tạo mã khóa để có thể đăng nhập vào WhatsApp bằng khuôn mặt, dấu vân tay hoặc khóa màn hình. Điều này ngăn người khác đăng nhập ngay cả khi họ có mã SMS.
- Thêm địa chỉ email để xác minh hoặc khôi phục tài khoản nếu bị khóa. Đảm bảo bản thân email được bảo mật bằng mật khẩu mạnh và xác thực hai yếu tố.
- Kích hoạt sao lưu được mã hóa đầu cuối để bảo vệ các cuộc trò chuyện của bạn trong iCloud hoặc Google Drive để ngay cả Apple, Google hoặc Meta cũng không thể đọc được chúng. WhatsApp không cho phép bạn chọn nhà cung cấp lưu trữ đám mây. Nếu không, bạn nên tắt hoàn toàn tính năng sao lưu trò chuyện.
- Không bao giờ chia sẻ mã xác minh sáu chữ số với bất kỳ ai. WhatsApp và Meta sẽ không bao giờ yêu cầu cung cấp mã này.
- Yêu cầu nhà mạng di động thêm mã PIN hoặc cụm mật khẩu trước khi có thể chuyển số điện thoại sang thẻ SIM khác. Điều này giúp ngăn chặn hoán đổi SIM khó khăn hơn nhiều.
- Chỉ tải xuống WhatsApp từ Google Play hoặc App Store và luôn cập nhật ứng dụng — cùng hệ điều hành di động và máy tính — lên phiên bản mới nhất.
- Không bao giờ nhấp vào liên kết hoặc cài đặt ứng dụng từ các liên hệ WhatsApp không xác định hoặc đáng ngờ. Nếu không chắc chắn về một liên hệ, hãy liên hệ qua phương thức khác để xác nhận danh tính.
- Khóa chặt (cửa sổ mới)cài đặt quyền riêng tư WhatsApp(cửa sổ mới) bằng cách giới hạn những ai có thể thêm vào nhóm và xem ảnh hồ sơ, trạng thái hoạt động lần cuối và trực tuyến, phần giới thiệu cũng như các liên kết trên hồ sơ.
- Không thể hoàn toàn tắt Meta AI trên WhatsApp, nhưng có thể thực hiện các bước để ngăn công cụ này tìm hiểu quá nhiều từ hoạt động — và bảo vệ thư khỏi bị đưa vào dữ liệu huấn luyện AI.
Chọn ứng dụng nhắn tin tức thời riêng tư hơn
Mặc dù có thể thực hiện các bước để cải thiện tính bảo mật và giới hạn những gì người dùng WhatsApp khác có thể thấy, điều này không thay đổi thực tế là Meta vẫn dựa vào việc thu thập thông tin người dùng, chẳng hạn như siêu dữ liệu, để tạo doanh thu. Nếu các tuyên bố gần đây của người tố giác là chính xác, quyền truy cập đó có thể còn rộng hơn so với những gì công ty thừa nhận. Với lịch sử vi phạm quyền riêng tư của Meta, một số sự hoài nghi là có cơ sở.
Nếu lo ngại về mức độ kiểm soát này, hãy cân nhắc giải pháp thế riêng tư hơn cho WhatsApp, giúp thu thập ít dữ liệu hơn và không liên kết với một công ty Big Tech bị các cơ quan quản lý phạt vì mô hình quảng cáo trả phí hoặc đồng ý.






