Phân tích mã độc P7 DarkSword trên iPhone: Xâm nhập Keychain và chiếm quyền nhiều bản iOS

Vũ Sơn•11/10/2026 16:25

Biến thể mã độc P7 DarkSword mới có khả năng khai thác sâu hệ điều hành iOS, âm thầm trích xuất mật khẩu Keychain, ví tiền số và nhận lệnh điều khiển từ xa.

P7 DarkSword là biến thể mã độc gián điệp tinh vi mới xuất hiện trên hệ điều hành iOS, được phát hiện sau vụ tấn công nhắm vào nhân viên một tổ chức tài chính vào tháng 8/2026. Báo cáo công bố ngày 9/10 từ công ty an ninh mạng iVerify cho thấy công cụ này có khả năng che giấu hành vi triệt để, thâm nhập sâu vào hệ thống tệp và trích xuất dữ liệu bảo mật quan trọng của người dùng Apple chỉ từ các mẩu quảng cáo trực tuyến độc hại.

Ảnh minh họa mã độc P7 DarkSword tấn công iOS
Ảnh minh họa

Nguồn gốc và bước tiến của chuỗi khai thác DarkSword

Về bản chất kỹ thuật, P7 DarkSword không phải là một lỗ hổng bảo mật độc lập mà là biến thể mã độc được triển khai sau khi tin tặc khai thác thành công chuỗi lỗ hổng DarkSword trên thiết bị mục tiêu. Trước đây, Google và iVerify từng đưa ra cảnh báo về hai bộ khai thác quy mô lớn trên iPhone là Coruna và DarkSword, vốn được thiết kế để tấn công các phiên bản hệ điều hành chưa được vá lỗi.

Đáng chú ý, phiên bản P7 đánh dấu sự mở rộng đáng kể về phạm vi tác động cũng như tính ổn định trong quá trình thực thi trên các thiết bị Apple.

Bộ công cụ / Biến thểPhiên bản iOS bị ảnh hưởngĐặc điểm vận hành chính
CorunaiOS 13 đến iOS 17.2.1Tấn công các thiết bị sử dụng hệ điều hành thế hệ cũ
DarkSword (tiền nhiệm)iOS 18.4 đến iOS 18.6 (mở rộng tới 18.7)Khai thác chuỗi lỗ hổng bảo mật trên nhánh iOS 18
P7 DarkSwordTương thích tối ưu tới iOS 18.7Khó phát hiện, vận hành ổn định, mở rộng mục tiêu đánh cắp dữ liệu

Cơ chế lẩn tránh và kỹ thuật kiểm soát thiết bị

Nhằm qua mặt các giải pháp giám sát an ninh trên thiết bị, nhóm phát triển P7 DarkSword đã thiết lập các cơ chế ẩn mình phức tạp. Cụ thể, mã độc chủ động hạn chế tối đa việc ghi nhật ký hoạt động hệ thống (log) và giảm thiểu sự can thiệp vào các tiến trình đang chạy, từ đó triệt tiêu những dấu hiệu sụt giảm hiệu năng bất thường.

Bên cạnh đó, mã độc còn kiểm tra dữ liệu trình duyệt để xác định xem thiết bị đã từng bị kiểm soát hay chưa, nhằm tránh lặp lại hành vi tấn công trên cùng một máy mục tiêu. Kỹ thuật này khiến các chỉ số nhận diện nguy cơ (IoC) từng dùng để phát hiện những phiên bản trước trở nên kém hiệu quả.

Về khả năng điều khiển, P7 DarkSword thiết lập kênh liên lạc hai chiều với máy chủ chỉ huy và điều khiển (C2). Theo mặc định, mã độc duy trì tần suất gửi tín hiệu kết nối mỗi 15 giây một lần để tiếp nhận chỉ thị mới từ kẻ tấn công. Chu kỳ này hoàn toàn có thể được tin tặc tinh chỉnh từ xa tùy theo điều kiện thực tế.

Mục tiêu trích xuất dữ liệu và rủi ro bảo mật

Mức độ đe dọa của P7 DarkSword tập trung vào khả năng can thiệp sâu vào các phân vùng lưu trữ nhạy cảm. Mã độc có thể trực tiếp xâm nhập Keychain – hạ tầng lưu trữ chứng thực và mật khẩu cốt lõi của Apple. Ngoài ra, tính năng nhắm mục tiêu vào các ứng dụng ví tiền điện tử khiến nguy cơ thất thoát tài sản kỹ thuật số tăng cao.

Khi nhận lệnh từ máy chủ C2, biến thể này có thể thực thi hàng loạt tác vụ can thiệp hệ thống bao gồm:

  • Tìm kiếm, quét toàn bộ tệp lưu trữ và trích xuất tài liệu theo yêu cầu.
  • Tự động thu thập hình ảnh và truyền dữ liệu về máy chủ từ xa.
  • Khai thác thông tin cá nhân lưu trong ứng dụng Apple Notes.
  • Liệt kê đầy đủ danh mục ứng dụng đã cài đặt trên thiết bị iPhone.

Giải pháp phòng ngừa và cập nhật bản vá

Để ngăn chặn nguy cơ xâm nhập từ chuỗi khai thác này, biện pháp kỹ thuật quan trọng nhất là cập nhật hệ điều hành lên các phiên bản đã được vá lỗi. Apple đã phát hành các bản vá chuyên biệt dành cho các nền tảng đời cũ gồm iOS 15.8.7, iOS 16.7.15 và iOS 18.7.7.

Trong đó, bản nâng cấp iOS 18.7.7 đóng vai trò bảo vệ quan trọng cho cả những thiết bị đủ điều kiện lên iOS 26 nhưng người dùng chưa thực hiện chuyển đổi. Người dùng cũng được khuyến cáo duy trì thói quen duyệt web an toàn, không mở các liên kết lạ và tránh tương tác với các biểu ngữ quảng cáo không rõ nguồn gốc.

    Phân tích mã độc P7 DarkSword trên iPhone: Xâm nhập Keychain và chiếm quyền nhiều bản iOS
    • Mặc định

    POWERED BY ONECMS - A PRODUCT OF NEKO