Một quảng cáo tưởng chừng bình thường có thể trở thành con đường để tin tặc xâm nhập iPhone. Đáng lo ngại, biến thể mã độc mới được phát hiện không chỉ tìm cách che giấu hoạt động mà còn có thể âm thầm thu thập dữ liệu và nhận lệnh điều khiển từ xa.
Theo báo cáo công bố ngày 9/10, công ty an ninh mạng iVerify phát hiện biến thể mang tên P7 DarkSword khi điều tra một chiếc iPhone bị nhiễm mã độc của nhân viên tại một tổ chức tài chính vào tháng 8/2026. Đây là biến thể chưa từng được ghi nhận trước đó, có liên quan đến chuỗi khai thác lỗ hổng DarkSword trên hệ điều hành iOS.
Mã độc này nguy hiểm hơn ở điểm nào?
Đầu năm nay, Google và iVerify từng công bố hai công cụ tấn công iPhone mang tên Coruna và DarkSword. Cả hai sử dụng nhiều lỗ hổng bảo mật để xâm nhập những thiết bị chạy phiên bản iOS cũ. Trong đó, Coruna nhắm đến iOS 13 đến iOS 17.2.1, còn DarkSword ảnh hưởng đến iOS 18.4 đến iOS 18.7.

Theo iVerify, P7 có ba cải tiến chính: Khó bị phát hiện hơn, hoạt động ổn định hơn và thu thập được nhiều loại dữ liệu hơn.
Cụ thể, mã độc hạn chế lưu lại nhật ký hoạt động và giảm việc can thiệp vào các chương trình đang chạy trên iPhone. Nó còn sử dụng dữ liệu trình duyệt để tránh liên tục thực hiện cùng một cuộc tấn công trên thiết bị đã bị xâm nhập, qua đó giảm những dấu hiệu bất thường có thể bị phát hiện.
P7 cũng có khả năng hoạt động trên iOS 18.7, trong khi phiên bản trước đó mà iVerify theo dõi chỉ tương thích đến iOS 18.6. Một số chiến dịch DarkSword khác do Google ghi nhận cũng đã hỗ trợ iOS 18.7.
Đáng chú ý, mã độc có thể lấy dữ liệu trực tiếp từ Keychain, hệ thống của Apple dùng để lưu mật khẩu và thông tin xác thực. P7 còn bổ sung khả năng nhắm đến dữ liệu ví tiền điện tử, làm tăng nguy cơ lộ thông tin tài chính.
Tin tặc có thể kiểm soát iPhone từ xa
Không chỉ thu thập dữ liệu, P7 DarkSword còn có thể liên lạc hai chiều với máy chủ chỉ huy và điều khiển (C2) của tin tặc. Điều này cho phép mã độc gửi thông tin ra ngoài, đồng thời tiếp nhận lệnh mới để thực hiện các hoạt động trên thiết bị đã bị xâm nhập.
Theo iVerify, những lệnh này có thể yêu cầu mã độc tìm và lấy các tệp bất kỳ, tải ảnh lên máy chủ, liệt kê ứng dụng đã cài đặt, truy cập dữ liệu trong Apple Notes hoặc quét các tệp được lưu trên iPhone.
Theo thiết lập mặc định, mã độc kết nối với máy chủ C2 sau mỗi 15 giây để kiểm tra lệnh mới. Khoảng thời gian này có thể được thay đổi từ xa, giúp tin tặc điều chỉnh cách thức hoạt động.
iVerify nhận định những thay đổi cho thấy nhóm vận hành P7 đã cải thiện đáng kể kỹ thuật tấn công. Khả năng che giấu và xóa dấu vết cũng khiến các dấu hiệu nhận diện mã độc từng được sử dụng để phát hiện những phiên bản cũ không còn đủ tin cậy.
Người dùng iPhone cần làm gì?
P7 DarkSword không phải lỗ hổng iOS hoàn toàn mới, mà là biến thể mã độc được triển khai sau khi tin tặc xâm nhập thiết bị thông qua chuỗi khai thác DarkSword.
Để giảm nguy cơ, người dùng nên cập nhật iOS và cài đặt các bản vá bảo mật mới nhất tương thích với thiết bị. Apple đã phát hành các bản cập nhật cho một số phiên bản cũ, gồm iOS 15.8.7, iOS 16.7.15 và iOS 18.7.7. Đáng chú ý, hãng còn cung cấp iOS 18.7.7 cho những thiết bị có thể nâng cấp lên iOS 26, nhằm bảo vệ người dùng chưa muốn chuyển sang hệ điều hành mới.
Bên cạnh đó, người dùng cần thận trọng khi truy cập website lạ hoặc nhấp vào quảng cáo đáng ngờ.
Theo 9to5Mac, AppleInsider
Huỳnh Duy
