Cảnh báo: Ứng dụng TikTok, Messenger, Netflix trên iOS có nguy cơ 'dính dòn' bởi một lỗ hổng bảo mật cực kỳ nghiêm trọng

Thứ 4, 03/07/2024 13:06
Lỗ hổng trong Cocoapods có thể đe dọa TikTok, Snapchat, LinkedIn, Netflix, Microsoft Teams, Facebook Messenger và nhiều ứng dụng khác.

Sự tồn tại của lỗ hổng bảo mật trong một tiện ích phần mềm nguồn mở được sử dụng rộng rãi đang gây ra mối lo ngại lớn cho hệ sinh thái iOS và MacOS. Các nhà nghiên cứu bảo mật cho biết, những lỗ hổng này có thể ảnh hưởng đến hàng ngàn ứng dụng phổ biến, bao gồm TikTok, Snapchat, LinkedIn, Netflix, Microsoft Teams, Facebook Messenger,... Mặc dù các thành phần nguồn mở đã được vá, song các nhóm DevOps của các ứng dụng bị ảnh hưởng chắc chắn đang phải chạy đua với thời gian để đảm bảo hệ thống của họ được cập nhật đầy đủ, nhằm bảo vệ người dùng khỏi nguy cơ bị khai thác.

Cảnh báo: Ứng dụng TikTok, Messenger, Netflix trên iOS có nguy cơ 'dính dòn' bởi một lỗ hổng bảo mật cực kỳ nghiêm trọng- Ảnh 1.


Các lỗ hổng được phát hiện trong Cocoapods, một trình quản lý thư viện được sử dụng rộng rãi cho các dự án phần mềm được viết bằng ngôn ngữ lập trình Swift và Objective-C. Trình quản lý thư viện là công cụ quan trọng trong quy trình phát triển phần mềm, cho phép xác thực và ký điện tử các gói phần mềm. Việc một công cụ như vậy bị xâm phạm rõ ràng có ý nghĩa to lớn và tiêu cực đối với phần lớn không gian mạng.

Lỗ hổng bảo mật trong phần mềm nguồn mở không phải là điều mới mẻ. Ngành công nghiệp phần mềm thương mại dựa vào FOSS để xây dựng các sản phẩm thương mại của mình, nhưng lại dành rất ít thời gian để củng cố và bảo mật hệ sinh thái phần mềm miễn phí - nền tảng của toàn bộ internet. Và kết quả cuối cùng, như chúng ta đã thấy, là không mấy khả quan.

Theo các nhà nghiên cứu tại E.V.A. Information Security - một công ty chuyên về an ninh mạng và kiểm tra thâm nhập, những lỗ hổng Cocoapods là kết quả của quá trình di chuyển máy chủ Cocoapods không hoàn hảo diễn ra vào năm 2014, khiến hàng ngàn gói phần mềm bị "mồ côi". Do những thiếu sót về bảo mật trong hệ thống, những gói này có thể dễ dàng bị kẻ xấu lợi dụng và sử dụng để thực hiện các cuộc tấn công chuỗi cung ứng, nhằm đưa các bản cập nhật mã độc hại vào các dự án phần mềm của công ty dựa vào chúng. 

Các nhà nghiên cứu giải thích tình huống như sau: "Quá trình di chuyển năm 2014 đã để lại hàng ngàn gói phần mềm mồ côi (trong đó chủ sở hữu ban đầu không xác định), nhiều gói trong số đó vẫn được sử dụng rộng rãi trong các thư viện khác. Bằng cách sử dụng API công khai và địa chỉ email có sẵn trong mã nguồn CocoaPods, kẻ tấn công có thể tuyên bố quyền sở hữu đối với bất kỳ gói nào trong số này, sau đó cho phép kẻ tấn công thay thế mã nguồn gốc bằng mã độc hại của riêng chúng... Các lỗ hổng mà chúng tôi phát hiện có thể được sử dụng để kiểm soát chính trình quản lý phụ thuộc và bất kỳ gói đã xuất bản nào. Các phần phụ thuộc tiếp theo có thể đồng nghĩa với việc hàng ngàn ứng dụng và hàng triệu thiết bị đã bị lộ trong vài năm qua."

Cả ba lỗi đều đã được vá, nhưng mức độ nghiêm trọng của chúng, cùng với việc chúng bị bỏ ngỏ trong khoảng thời gian dài - chín năm - chắc chắn khiến nhiều nhóm phần mềm phải mất ăn mất ngủ. Lý do khiến Apple trở thành tâm điểm của mớ hỗn độn này là vì nhiều ứng dụng iOS và MacOS được viết bằng cả ngôn ngữ Swift và Objective-C, khiến chúng đặc biệt dễ gặp phải những vấn đề đang xảy ra. Các nhà nghiên cứu cho biết các lỗi có thể ảnh hưởng đến "hàng nghìn" hoặc "hàng triệu" ứng dụng và "một cuộc tấn công vào hệ sinh thái ứng dụng di động có thể lây nhiễm gần như mọi thiết bị của Apple, khiến hàng nghìn tổ chức dễ bị tổn thất về tài chính và danh tiếng một cách nghiêm trọng."

Các nhà nghiên cứu khuyến cáo các nhà phát triển nên xem xét lại sản phẩm của họ và "xác minh tính toàn vẹn của các phần phụ thuộc nguồn mở được sử dụng trong mã ứng dụng của họ", qua đó đảm bảo rằng hệ thống và khách hàng của họ không bị lộ. 

Mặc dù các nhà nghiên cứu cho biết họ chưa thấy bất kỳ bằng chứng nào cho thấy các ứng dụng đã thực sự bị xâm phạm, nhưng nếu điều đó xảy ra, người dùng có thể gặp rắc rối lớn. Các nhà nghiên cứu lưu ý rằng vì nhiều ứng dụng có thể "truy cập thông tin nhạy cảm nhất của người dùng: thông tin chi tiết thẻ tín dụng, hồ sơ y tế, tài liệu riêng tư", nên tội phạm mạng có thể đưa mã vào ứng dụng thông qua các phần mềm độc hại bị xâm phạm, cho phép chúng "truy cập thông tin này cho hầu hết mọi mục đích độc hại có thể tưởng tượng được - ransomware, gian lận, tống tiền, gián điệp doanh nghiệp."

Gizmodo đã liên hệ với Apple để yêu cầu bình luận nhưng vẫn chưa nhận được phản hồi.

Ánh Viên

Cùng chuyên mục

Tạm giữ hình sự Trần Thị Nguyên SN 2001

Thứ 5, 06/08/2026 10:20
Trần Thị Nguyên cùng một đối tượng khác bị tạm giữ hình sự để điều tra về hành vi "Tàng trữ trái phép chất ma túy".‎

Nghe thấy tiếng kêu cứu trong tòa nhà, cặp vợ chồng đi báo cảnh sát, kết quả khiến ai cũng ngã ngửa

Thứ 5, 06/08/2026 10:20
Sự việc xảy ra tại Malaysia. Ngay sau khi tiếp nhận tin trình báo của cặp vợ chồng này, các sĩ quan cảnh sát đã nhanh chóng có mặt để kiểm tra toàn bộ tòa nhà.

HLE nối tiếp vấn đề của chính Gen.G

Thứ 5, 06/08/2026 10:15
Thất bại trước Gen.G còn khiến HLE "kế thừa" luôn vấn đề của cựu vương MSI.

Cháy nhà 2 tầng ở TP.HCM lúc rạng sáng, cha và con trai 12 tuổi tử vong

Thứ 5, 06/08/2026 10:09
Tại thời điểm cháy có 3 người đang ở trong nhà. Trong đó, có 1 nạn nhân tự thoát ra ngoài, còn 2 nạn nhân mắc kẹt tại khu vực bếp (tầng trệt) được lực lượng cứu hỏa tiếp cận đưa ra ngoài và chuyển đến bệnh viện cấp cứu.

Ai là nạn nhân của Nguyễn Minh Hiền SN 1992, liên hệ công an gấp

Thứ 5, 06/08/2026 10:04
Công an TP.HCM vừa bắt giữ Nguyễn Minh Hiền sau hàng loạt hành vi giả danh cán bộ ngân hàng để lừa bán tài sản thanh lý ảo. Lực lượng chức năng phát thông báo đề nghị những ai là nạn nhân của Hiền nhanh chóng liên hệ công an để phối hợp điều tra.
     
Nổi bật trong ngày

Lamborghini Revuelto Miura 60° Homage ra mắt: Siêu xe hybrid V12 1.001 mã lực, chỉ có 99 chiếc trên toàn thế giới

Thứ 4, 05/08/2026 06:00
Lamborghini Revuelto Miura 60° Homage ra mắt với thiết kế lấy cảm hứng từ Miura huyền thoại, động cơ hybrid V12 1.001 mã lực và số lượng giới hạn chỉ 99 chiếc.

Hyundai Tucson 2027 mới thử nghiệm đã gặp sự cố: Phanh bốc cháy, nổ liền 2 lốp trước giữa bài test khắc nghiệt

Thứ 4, 05/08/2026 06:00
Hyundai Tucson 2027 gặp sự cố hi hữu trong quá trình thử nghiệm khi hệ thống phanh quá nhiệt, bốc cháy và khiến hai lốp trước phát nổ.

Đây là lý do cứ thấy xe sang ngoài đường là né vội: Chỉ tiền ốc vít cũng đắt hơn Porsche 911

Thứ 4, 05/08/2026 06:10
Ít ai biết rằng riêng khoảng 2.000 chiếc ốc vít bằng titan trên một chiếc Pagani đã có tổng giá trị vượt cả giá khởi điểm của Porsche 911, cho thấy mức độ cầu kỳ hiếm thấy của hãng siêu xe Ý.

Thông tin quan trọng về thẻ ngân hàng, tất cả người sử dụng đặc biệt chú ý

Thứ 4, 05/08/2026 07:00
Công an cho biết hiện đã xuất hiện thủ đoạn bóc tách, đánh tráo chip trên thẻ ngân hàng, gây nguy cơ mất an toàn thông tin.

Clip cá heo mẹ "ôm" xác con non bơi suốt nhiều ngày, các nhà khoa học lý giải nguyên nhân đầy xót xa

Thứ 4, 05/08/2026 07:24
Đoạn clip ghi lại cảnh cá heo mẹ mang theo xác con non đã chết suốt nhiều ngày ở Australia đang khiến nhiều người xúc động, đồng thời thu hút sự chú ý của giới khoa học.
xe.nguoiduatin.vn