Trang chủTrung tâm tin tức LBank
SlowMist cảnh báo Darksword có thể nhắm mục tiêu vào ví trên iOS 26.5
slowmist-warns-darksword-may-target-wallets-on-ios
SlowMist cảnh báo Darksword có thể nhắm mục tiêu vào ví trên iOS 26.5
Các cuộc tấn công Darksword có thể bắt đầu khi người dùng iPhone mở một liên kết độc hại trong Safari. SlowMist cho biết kẻ tấn công có thể đã điều chỉnh chuỗi khai thác sang iOS 26.5. Trước đó, Google đã xác nhận hoạt động Darksword nhắm vào iOS 18.4 đến iOS 18.7. Ba nhà đầu tư tại Mỹ riêng rẽ cáo buộc các ứng dụng ví giả đã gây ra khoản thua lỗ 1,835 triệu USD bằng Bitcoin.
2026-09-21 Nguồn:crypto.news

SlowMist đã cảnh báo rằng kẻ tấn công có thể đã điều chỉnh chuỗi khai thác Darksword để xâm nhập các thiết bị chạy iOS 26.5 và trích xuất khóa riêng tư từ các ví tiền mã hóa tự lưu ký.

Tóm tắt
  • Các cuộc tấn công Darksword có thể bắt đầu khi người dùng iPhone mở một liên kết độc hại trong Safari.
  • SlowMist cho biết kẻ tấn công có thể đã điều chỉnh chuỗi khai thác để nhắm vào iOS 26.5.
  • Google trước đó đã xác nhận hoạt động của Darksword nhắm vào iOS 18.4 đến iOS 18.7.
  • Ba nhà đầu tư tại Mỹ riêng rẽ cáo buộc các ứng dụng ví giả đã gây thiệt hại 1,835 triệu USD Bitcoin.

23pds, Giám đốc An ninh Thông tin của SlowMist, cho biết kẻ tấn công đang sử dụng Darksword để vượt qua các cơ chế kiểm soát bảo mật của Apple, giành quyền truy cập sâu rộng vào các iPhone bị ảnh hưởng và thu thập dữ liệu từ các ví tiền mã hóa được cài đặt cục bộ.

Thông tin về rủi ro đối với iOS 26.5 hiện chưa được Apple hoặc Google xác nhận độc lập. Nghiên cứu đã công bố của Nhóm Tình báo Mối đe dọa Google ghi nhận công cụ này hỗ trợ các phiên bản iOS từ 18.4 đến 18.7, trong khi 23pds cho biết kể từ đó kẻ tấn công đã sửa đổi công cụ để hoạt động trên hệ điều hành mới hơn.

Darksword có thể đã tiếp cận các thiết bị iOS 26.5

Nhóm Tình báo Mối đe dọa của Google xác định Darksword là một chuỗi khai thác iOS hoàn chỉnh, kết hợp sáu lỗ hổng để xâm nhập thiết bị và triển khai các payload độc hại riêng biệt. Công ty đã theo dõi hoạt động liên quan ít nhất từ tháng 12/2025 đến tháng 3/2026.

Theo Google, framework ban đầu hỗ trợ iOS 18.4 đến iOS 18.7. Một lỗ hổng được sử dụng để tấn công các thiết bị iOS 18.6 đến 18.7, được theo dõi với mã CVE-2025-43529, ảnh hưởng đến JavaScriptCore, bộ máy xử lý JavaScript trong Safari. Apple đã vá lỗ hổng này trong iOS 18.7.3 và iOS 26.2 sau khi được Google báo cáo.

Đánh giá mới nhất của SlowMist mở rộng phạm vi phơi nhiễm tiềm tàng sang iOS 26.5, dù tuyên bố của công ty bảo mật này chưa nhận được xác nhận chính thức. Không có phân tích kỹ thuật nào được trích dẫn trong cảnh báo xác định lỗ hổng nào, hoặc khai thác thay thế nào, có thể cho phép Darksword xâm nhập phiên bản mới hơn.

Theo 23pds, kẻ tấn công thường khởi đầu quá trình xâm nhập thông qua kỹ nghệ xã hội. Mục tiêu nhận được một liên kết qua mạng xã hội, ứng dụng nhắn tin hoặc kênh liên lạc khác và mở trang đó bằng Safari. Nội dung web độc hại sau đó cố khai thác trình duyệt và các thành phần iOS khác mà không yêu cầu người dùng cài đặt một ứng dụng thông thường.

23pds cho biết khi chuỗi khai thác thành công, kẻ tấn công có thể giành được quyền kiểm soát ở cấp root. Mức truy cập này có thể loại bỏ cơ chế cô lập vốn ngăn một ứng dụng đọc các tệp và thông tin xác thực thuộc về ứng dụng khác, từ đó khiến khóa riêng tư và các dữ liệu ví khác được lưu trên thiết bị rơi vào rủi ro.

Liên kết độc hại trên Safari có thể làm lộ dữ liệu ví

Google phát hiện một số nhóm sử dụng Darksword với các payload giai đoạn cuối khác nhau, thay vì chỉ một mẫu malware cố định. Tùy theo chiến dịch, các payload này có thể thu thập chi tiết tài khoản, tin nhắn, lịch sử trình duyệt, tệp tin, lịch sử vị trí, dữ liệu Wi-Fi đã lưu và thông tin liên quan đến ví tiền mã hóa.

Công ty bảo mật này đã liên hệ các chiến dịch riêng biệt với nạn nhân tại Saudi Arabia, Thổ Nhĩ Kỳ, Malaysia và Ukraine. Google cho rằng một phần hoạt động có liên quan đến các nhà cung cấp dịch vụ giám sát thương mại và các nhóm bị nghi có liên hệ với nhà nước, trong khi các nhà nghiên cứu cũng phát hiện dấu hiệu cho thấy các tác nhân có động cơ tài chính đã tiếp cận được các công cụ khai thác iPhone tiên tiến.

Tài liệu do SlowMist cung cấp không nêu tổng số nạn nhân hoặc số lượng tiền mã hóa bị đánh cắp đã được xác nhận thông qua Darksword. Thay vào đó, cảnh báo tập trung vào khả năng của framework này trong việc truy cập thông tin ví sau khi xâm nhập thiết bị lưu trữ chúng.

Một phương thức phát tán tương tự từng xuất hiện trong một mối đe dọa di động trước đó. Vào tháng 3, crypto.news đã đưa tin về phát hiện của Google đối với Coruna, một bộ công cụ khai thác chứa 23 lỗ hổng trên năm chuỗi tấn công. Coruna nhắm vào các iPhone chạy từ iOS 13 đến iOS 17.2.1 và có thể tìm kiếm trong tệp và hình ảnh các cụm từ như “backup phrase” và “bank account”.

Các nhà nghiên cứu của Google cho biết Coruna thực hiện fingerprinting thiết bị của khách truy cập trước khi chọn một khai thác phù hợp với mẫu iPhone và phiên bản phần mềm. Một số đối tượng vận hành đã đặt bộ công cụ này trên các trang cờ bạc và tiền mã hóa giả mạo, cho phép quá trình xâm nhập bắt đầu khi mục tiêu tải trang.

Các mối đe dọa iOS gần đây đã nhắm vào khóa riêng tư

Darksword không phải là mối đe dọa bảo mật gần đây duy nhất liên quan đến dữ liệu tiền mã hóa trên thiết bị Apple. Binance đã cảnh báo người dùng iPhone và iPad vào ngày 19/9 về mã độc được phát hiện trong các phiên bản 1.1 và 1.2 của FomoPeek.

Các nhà nghiên cứu kiểm tra ứng dụng này đã phát hiện một framework khai thác kernel với tám phương thức tấn công và công bố hỗ trợ các phiên bản từ iOS 12.0 đến 18.7.2 và iOS 26.0 đến 26.1. Theo một báo cáo về FomoPeek, các mô-đun độc hại có thể thoát khỏi sandbox của iOS, giải mã dữ liệu Keychain và truy cập khóa riêng tư, cụm từ khôi phục ví, thông tin xác thực tài khoản và các tệp do ứng dụng khác lưu giữ.

Binance khuyến nghị bất kỳ ai đã cài các phiên bản bị ảnh hưởng nên gỡ bỏ ứng dụng, cập nhật iOS và tránh cài lại. Người dùng tự lưu ký cũng được khuyên tạo ví mới trên một thiết bị sạch và chuyển tài sản sang đó, vì việc xóa ứng dụng độc hại sẽ không bảo vệ được ví nếu khóa riêng tư hoặc cụm từ khôi phục đã bị sao chép.

Darksword đi theo một con đường khác vì các chiến dịch được ghi nhận của nó dựa vào các website độc hại hoặc đã bị xâm phạm. Tuy nhiên, cả hai trường hợp đều liên quan đến nỗ lực vô hiệu hóa các cơ chế kiểm soát vốn thường ngăn phần mềm lấy được các dữ liệu nhạy cảm được lưu ở nơi khác trên iPhone.

SlowMist khuyến nghị người dùng nhanh chóng cài đặt các bản cập nhật hệ điều hành di động và tránh mở các liên kết không được yêu cầu do người lạ gửi đến. Google và Apple cũng xem việc sử dụng phần mềm mới nhất là tuyến phòng thủ trọng yếu, bởi Apple đã vá sáu lỗ hổng được ghi nhận trong chuỗi Darksword ban đầu.

Nhà đầu tư Mỹ cũng đã kiện Apple vì ví giả

Đối với người nắm giữ tiền mã hóa tại Mỹ, cảnh báo về Darksword xuất hiện sau một tranh chấp riêng biệt liên quan đến phần mềm ví độc hại được phân phối qua chợ ứng dụng chính thức của Apple. Theo các bản tin tòa án trước đó, ba nhà đầu tư đã đệ đơn kiện liên bang, cáo buộc các ứng dụng giả mạo Sparrow Wallet xuất hiện trên App Store và gây ra khoản lỗ khoảng 1,835 triệu USD Bitcoin.

Các cáo buộc của nguyên đơn liên quan đến các ứng dụng lừa đảo chứ không phải một khai thác dựa trên trình duyệt. Dù vậy, vụ việc của họ vẫn xoay quanh mức độ an toàn của hệ thống phân phối ứng dụng di động của Apple và thiệt hại tài chính có thể xảy ra khi người dùng tin tưởng phần mềm được trình bày như một ví tiền mã hóa hợp pháp.

Một ứng dụng giả mạo khác đóng vai Ledger Live bị cáo buộc đã đánh cắp ít nhất 9,5 triệu USD từ hơn 50 nạn nhân trong khoảng thời gian từ ngày 7/4 đến 13/4. Nhà điều tra blockchain ZachXBT đã lần theo dòng tiền từ người dùng Bitcoin, Ethereum, Solana, Tron và XRP đến hơn 150 địa chỉ nạp tiền của KuCoin và một dịch vụ trộn tiền.

Ứng dụng Ledger giả yêu cầu người dùng nhập cụm từ khôi phục gồm 24 từ trong quá trình trông giống như thiết lập ví tiêu chuẩn. Apple sau đó đã gỡ ứng dụng này, trong khi một nạn nhân cho biết anh đã tải nó xuống khi đang cấu hình thiết bị Ledger trên một chiếc MacBook mới.

Khác với chuỗi Darksword, ứng dụng Ledger lừa đảo không cần phá vỡ các cơ chế kiểm soát bảo mật của hệ điều hành. Người dùng tự làm lộ ví của mình khi nhập cụm từ khôi phục vào phần mềm mạo danh, trao cho những kẻ vận hành nó quyền kiểm soát mọi địa chỉ được suy ra từ các cụm từ đó.