Biến thể mã độc mới P7 DarkSword có khả năng ẩn mình tinh vi, đánh cắp mật khẩu Keychain, chiếm đoạt ví tiền điện tử và điều khiển iPhone từ xa thông qua các quảng cáo độc hại.

Báo cáo ngày 9/10 từ công ty an ninh mạng iVerify tiết lộ việc phát hiện P7 DarkSword – biến thể mới nguy hiểm hơn của chuỗi công cụ gián điệp từng gây xôn xao trên iPhone. Phát hiện này xuất phát từ một vụ điều tra thiết bị iPhone bị nhiễm mã độc của nhân viên ngân hàng vào tháng 8/2026.

Trước đó, các công cụ khai thác như Coruna và DarkSword đã lợi dụng hàng loạt lỗ hổng trên iOS để tấn công thiết bị dùng phần mềm cũ:

- Coruna: Nhắm đến các dòng máy chạy từ iOS 13 đến iOS 17.2.1.

- DarkSword: Ảnh hưởng tới các thiết bị chạy từ iOS 18.4 đến iOS 18.7.

10-1791603348-du-lieu-vi-dien-tu-va-keychain-tren-iphone-gap-nguy-vi-bien-the-ma-doc-p7-darksword-moi

Dù Apple đã tung ra các bản vá khẩn cấp như iOS 15.8.7, iOS 16.7.15 và iOS 18.7.7, chiến dịch tấn công này vẫn lan rộng tại nhiều quốc gia như Thổ Nhĩ Kỳ, Malaysia, Saudi Arabia và Ukraine nhờ sự chống lưng từ các nhóm tin tặc chuyên nghiệp.

So với các phiên bản trước, P7 DarkSword được nâng cấp toàn diện nhằm qua mặt các hệ thống bảo mật và tối đa hóa thiệt hại tài chính cho nạn nhân.

Mã độc giảm thiểu dấu vết bằng cách hạn chế ghi nhật ký, tránh can thiệp vào các tiến trình hệ thống và tận dụng dữ liệu trình duyệt để không tấn công lặp lại trên cùng một máy.

Thay vì sao chép toàn bộ cơ sở dữ liệu, P7 trích xuất trực tiếp dữ liệu nhạy cảm từ hệ thống Apple Keychain (nơi lưu mật khẩu, thông tin xác thực) và mở rộng tính năng đánh cắp thông tin ví tiền điện tử. Biến thể mới mở rộng phạm vi hoạt động đến các thiết bị chạy iOS 18.7.

Điểm đáng lo ngại nhất của P7 DarkSword là khả năng kết nối hai chiều với máy chủ chỉ huy và điều khiển (C2). Theo thiết lập mặc định, cứ 15 giây một lần, mã độc sẽ liên lạc với C2 để nhận lệnh mới.

Kẻ tấn công có thể dễ dàng ra lệnh từ xa cho iPhone của nạn nhân thực hiện các hành động nguy hiểm:

- Lập danh sách ứng dụng, trích xuất tệp tùy ý và quét hệ thống tệp.

- Tải ảnh riêng tư lên máy chủ của tin tặc.

- Truy cập cơ sở dữ liệu Apple Notes và bộ nhớ cá nhân của từng ứng dụng.

Khác với các đợt tấn công nhắm mục tiêu đích danh, nhóm vận hành P7 DarkSword hiện phát tán mã độc thông qua quảng cáo độc hại (malvertising) và các cuộc tấn công dạng "hố nước" (watering hole). Người dùng chỉ cần vô tình truy cập vào các trang web bị cài mã độc là đã có nguy cơ trở thành nạn nhân.

TN (SHTT)