Mã độc P7 DarkSword tấn công iPhone: Nguy cơ lộ chuỗi khóa Keychain và dữ liệu ví điện tử
Biến thể P7 DarkSword có khả năng vượt mặt lớp phòng thủ iOS, chiếm đoạt dữ liệu Apple Keychain, rút ruột ví tiền điện tử và điều khiển thiết bị từ xa bí mật.
Biến thể mã độc mới mang tên P7 DarkSword vừa được phát hiện với khả năng qua mặt các lớp bảo mật trên iOS, trực tiếp nhắm vào chuỗi khóa Apple Keychain, đánh cắp thông tin ví tiền điện tử và chiếm quyền kiểm soát iPhone từ xa. Báo cáo công bố ngày 9/10 từ công ty an ninh mạng iVerify cho thấy mối đe dọa này bắt nguồn từ cuộc điều tra một thiết bị iPhone của nhân viên ngân hàng bị lây nhiễm vào tháng 8/2026.
Quá trình tiến hóa từ Coruna đến biến thể P7 DarkSword
P7 DarkSword là bước phát triển tiếp theo của các chuỗi khai thác gián điệp tinh vi từng nhắm vào hệ điều hành của Apple. Trước khi biến thể này xuất hiện, các chiến dịch tấn công mạng đã liên tục khai thác nhiều lỗ hổng hệ thống trên các phiên bản phần mềm cũ nhằm chiếm quyền điều khiển thiết bị.

Để ngăn chặn nguy cơ bị khai thác, Apple đã phát hành nhiều bản vá bảo mật khẩn cấp gồm iOS 15.8.7, iOS 16.7.15 và iOS 18.7.7. Dù vậy, dưới sự hậu thuẫn của các nhóm tin tặc chuyên nghiệp, các đợt phát tán mã độc vẫn diễn ra trên diện rộng tại nhiều quốc gia như Thổ Nhĩ Kỳ, Malaysia, Saudi Arabia và Ukraine.
| Công cụ khai thác | Phạm vi phiên bản iOS ảnh hưởng | Mục tiêu và đặc điểm chính |
|---|---|---|
| Coruna | iOS 13 đến iOS 17.2.1 | Khai thác lỗ hổng trên các phiên bản hệ điều hành cũ |
| DarkSword | iOS 18.4 đến iOS 18.7 | Tấn công chuỗi thiết bị chạy nền tảng iOS thế hệ mới |
| P7 DarkSword | Mở rộng đến iOS 18.7 | Ẩn mình tinh vi, nhắm vào Keychain và ví tiền điện tử |
Kỹ thuật lẩn trốn và phương thức rút ruột dữ liệu nhạy cảm
So với những phiên bản tiền nhiệm, P7 DarkSword được nâng cấp toàn diện nhằm xóa bỏ dấu vết hoạt động và tối đa hóa thiệt hại tài chính. Mã độc chủ động hạn chế việc ghi nhật ký hệ thống, né tránh can thiệp vào các tiến trình cốt lõi và tận dụng dữ liệu trình duyệt để nhận diện, tránh tấn công lặp lại trên cùng một máy.
Về khả năng thu thập thông tin, mã độc không chọn giải pháp sao chép toàn bộ cơ sở dữ liệu nặng nề. Thay vào đó, P7 DarkSword trích xuất chọn lọc dữ liệu nhạy cảm từ hệ thống Apple Keychain – nơi lưu giữ toàn bộ mật khẩu và thông tin xác thực của người dùng. Song song với đó, tính năng đánh cắp dữ liệu ví tiền điện tử cũng được mở rộng để phục vụ mục tiêu chiếm đoạt tài sản.
Khả năng điều khiển từ xa và cơ chế phát tán diện rộng
Nguy cơ nghiêm trọng nhất từ P7 DarkSword nằm ở giao thức kết nối hai chiều liên tục với máy chủ chỉ huy và điều khiển (C2). Theo thiết lập mặc định, mã độc tự động gửi tín hiệu liên lạc đến máy chủ C2 sau mỗi chu kỳ 15 giây để tiếp nhận chỉ thị mới từ kẻ tấn công.
Thông qua kênh liên lạc này, tin tặc có thể ra lệnh từ xa cho iPhone thực hiện hàng loạt thao tác xâm nhập sâu vào quyền riêng tư:
- Lập danh sách toàn bộ ứng dụng đang cài đặt, quét cấu trúc hệ thống và trích xuất tệp tùy ý.
- Tự động tải các hình ảnh riêng tư từ thư viện thiết bị lên máy chủ điều khiển.
- Truy cập trực tiếp cơ sở dữ liệu Apple Notes cùng vùng nhớ cá nhân của từng ứng dụng riêng lẻ.
Thay vì chỉ nhắm vào một số cá nhân cụ thể theo cách truyền thống, nhóm tin tặc đứng sau P7 DarkSword đã chuyển sang phát tán quy mô lớn. Phương thức tấn công được triển khai thông qua quảng cáo độc hại (malvertising) và các trang web bẫy dạng "hố nước" (watering hole). Người dùng chỉ cần vô tình truy cập vào các địa chỉ web đã bị cài cắm mã độc là thiết bị có thể bị lây nhiễm ngay lập tức.
