Hàng loạt các ứng dụng phổ biến trên iOS xuất hiện lỗ hổng lớn
Một lỗ hổng trên phần mềm nguồn mở Cocoapods có thể đe dọa an ninh của nhiều ứng dụng phổ biến như Facebook, TikTok và Netflix trên các nền tảng iOS và macOS.
Nhóm nghiên cứu của EVA Information Security - công ty an ninh mạng tại Israel đã phát hiện lỗi nghiêm trọng trong Cocoapods. Đây là một trình quản lý phụ thuộc (Dependency Manager) được sử dụng rộng rãi cho các dự án phần mềm mã hóa bằng ngôn ngữ lập trình Swift và Objective-C.
Trình quản lý phụ thuộc là công cụ quan trọng trong quá trình phát triển phần mềm, cho phép xác thực và ký mã hóa các gói phần mềm. Sự cố ở công cụ này có thể gây ảnh hưởng nghiêm trọng đến nhiều phần của phần mềm hoặc web.
Theo EVA Information Security, vấn đề này có thể đã tồn tại từ năm 2014. Nó xuất phát từ quá trình di chuyển máy chủ Cocoapods không trơn tru, khiến hàng nghìn gói thư viện phần mềm đã không còn liên kết với tệp gốc ban đầu và không thể truy xuất nguồn gốc. Điều này tạo ra kẽ hở cho kẻ tấn công thay thế mã nguồn gốc bằng mã độc hại.
"Do thiếu sót về bảo mật hệ thống, những gói này có thể bị kẻ xấu chiếm đoạt, sau đó sử dụng để tiêm nhiễm mã độc vào công cụ phát triển phần mềm dành cho nhà phát triển. Vì không được phát hiện trong thời gian dài, hàng nghìn ứng dụng và hàng triệu thiết bị đã bị lộ những năm qua", đại diện nhóm nghiên cứu viết trên blog.
Với việc nhiều ứng dụng có quyền truy cập vào thông tin nhạy cảm của người dùng như thẻ tín dụng, hồ sơ y tế và tài liệu riêng tư, hacker có thể lợi dụng lỗ hổng này để cài ransomware hoặc các loại mã độc khác nhằm thu thập dữ liệu.
Nhóm nghiên cứu cũng nhấn mạnh rằng Apple là "trung tâm của sự lộn xộn" này khi đa số ứng dụng iOS và macOS đều được mã hóa bằng ngôn ngữ Swift và Objective-C. Các ứng dụng phổ biến như TikTok, Snapchat, LinkedIn, Netflix, Microsoft Teams, Facebook và Messenger có thể bị ảnh hưởng.
Một cuộc tấn công vào hệ sinh thái ứng dụng di động của Apple có thể lây nhiễm cho hầu hết thiết bị của hãng, khiến hàng nghìn tổ chức dễ bị tổn thương về mặt tài chính và danh tiếng.
Mặc dù Cocoapods đã vá lỗi này, việc lỗ hổng tồn tại gần một thập kỷ mà không được phát hiện là yếu tố đáng lo ngại. Nhóm nghiên cứu khuyến cáo các nhà phát triển nên kiểm tra lại mã nguồn sản phẩm của mình để xác định xem phần mềm có bị ảnh hưởng bởi lỗi này hay không.
Hiện tại, Apple chưa đưa ra bình luận về vấn đề này.