Mã độc DarkSword mới âm thầm tấn công iPhone, ví tiền và dữ liệu gặp nguy
Sự xuất hiện của mã độc P7 DarkSword cho thấy các chiến dịch tấn công iPhone không dừng lại sau khi Apple phát hành bản vá.
Một biến thể mới của phần mềm gián điệp DarkSword vừa được các nhà nghiên cứu an ninh mạng phát hiện, với khả năng ẩn mình tốt hơn, đánh cắp dữ liệu nhạy cảm và kiểm soát iPhone từ xa.
Đáng chú ý, mã độc P7 DarkSword có thể phát tán thông qua quảng cáo độc hại, khiến người dùng trở thành nạn nhân ngay cả khi không phải mục tiêu được nhắm đến cụ thể.

Mã độc P7 DarkSword bổ sung khả năng nhắm đến dữ liệu ví tiền điện tử. Ảnh: 9to5mac
DarkSword xuất hiện biến thể mới, nguy cơ với iPhone chưa vá lỗi
Trong báo cáo công bố ngày 9/10, công ty an ninh mạng iVerify cho biết đã phát hiện P7 DarkSword, một biến thể chưa từng được ghi nhận trước đây của phần mềm độc hại liên quan đến chuỗi khai thác lỗ hổng DarkSword trên iPhone.
Phát hiện này xuất phát từ cuộc điều tra một thiết bị iPhone bị nhiễm mã độc của nhân viên tại một tổ chức tài chính vào tháng 8/2026.
Đầu năm nay, Google và iVerify từng công bố hai công cụ tấn công iPhone tinh vi mang tên Coruna và DarkSword.
Cả hai đều kết hợp nhiều lỗ hổng trong hệ điều hành iOS để xâm nhập những thiết bị đang sử dụng phiên bản phần mềm lỗi thời.
Trong đó, Coruna nhắm đến các thiết bị chạy iOS 13 đến iOS 17.2.1, còn DarkSword ảnh hưởng đến những chiếc iPhone sử dụng iOS 18.4 đến iOS 18.7.
Sau khi xâm nhập thành công, kẻ tấn công có thể triển khai thêm mã độc để thu thập dữ liệu nhạy cảm trên thiết bị.
Trước nguy cơ này, Apple đã phát hành các bản cập nhật bảo mật cho những phiên bản iOS cũ bị ảnh hưởng, bao gồm iOS 15.8.7, iOS 16.7.15 và iOS 18.7.7.
Đáng chú ý, hãng còn thực hiện một bước đi tương đối bất thường khi cung cấp iOS 18.7.7 cho cả những thiết bị có khả năng cài đặt iOS 26.
Động thái này nhằm bảo vệ những người chưa muốn nâng cấp lên hệ điều hành mới nhất trước nguy cơ bị DarkSword tấn công.
Theo thông tin Google công bố trước đó, DarkSword đã được nhiều nhà cung cấp dịch vụ giám sát thương mại sử dụng.
Các nhà nghiên cứu cũng nghi ngờ một số nhóm được nhà nước hậu thuẫn có liên quan đến hoạt động khai thác này.
Những chiến dịch tấn công đã được ghi nhận tại Saudi Arabia, Thổ Nhĩ Kỳ, Malaysia và Ukraine.
P7 DarkSword nguy hiểm hơn nhờ khả năng ẩn mình và đánh cắp dữ liệu
Theo iVerify, P7 DarkSword có ba cải tiến đáng chú ý so với những biến thể trước đó, gồm khả năng hoạt động bí mật tốt hơn, độ ổn định cao hơn và phạm vi chức năng rộng hơn.
Biến thể mới giảm dấu vết hoạt động trên thiết bị bằng cách hạn chế ghi nhật ký và giảm số lần chèn mã vào các tiến trình đang chạy.
Đồng thời, nó sử dụng dữ liệu lưu trữ của trình duyệt để tránh liên tục khai thác cùng một thiết bị. Cách tiếp cận này giúp hạn chế những hoạt động bất thường có thể bị các công cụ bảo mật phát hiện.
P7 cũng mở rộng khả năng tương thích với hệ điều hành. Theo thông tin iVerify chia sẻ với trang công nghệ 9to5Mac, biến thể này tương thích iOS 18.7, trong khi phiên bản trước đó mà công ty theo dõi chỉ tương thích đến iOS 18.6.
Một số chiến dịch DarkSword khác do Google quan sát trước đó cũng đã tương thích iOS 18.7.
Điểm đáng lo ngại hơn nằm ở khả năng thu thập thông tin. Thay vì sao chép toàn bộ cơ sở dữ liệu Keychain của Apple sang một nơi khác để xử lý, P7 có thể trích xuất trực tiếp dữ liệu từ Keychain ngay trên iPhone trước khi gửi thông tin cho kẻ tấn công.
Keychain là hệ thống quản lý thông tin nhạy cảm của Apple, có thể lưu trữ mật khẩu, thông tin xác thực và những dữ liệu bảo mật khác của người dùng.
Vì vậy, việc mã độc tiếp cận được thành phần này có thể làm gia tăng nguy cơ lộ lọt thông tin tài khoản, tùy thuộc vào loại dữ liệu mà nó truy cập được.
Ngoài ra, P7 DarkSword còn bổ sung khả năng nhắm đến dữ liệu ví tiền điện tử. Đây là thay đổi đáng chú ý bởi thông tin liên quan đến ví số có thể mang lại giá trị tài chính trực tiếp cho những kẻ đứng sau chiến dịch tấn công.
Kẻ tấn công có thể điều khiển iPhone từ xa qua máy chủ C2
Một trong những nâng cấp quan trọng nhất của P7 DarkSword là cơ chế liên lạc hai chiều với hạ tầng chỉ huy và điều khiển (C2) của kẻ tấn công.
Thông qua kết nối này, mã độc không chỉ gửi dữ liệu đã thu thập mà còn có thể nhận lệnh mới để thực hiện những hành động cụ thể trên thiết bị bị xâm nhập.
Theo iVerify, P7 có thể được chỉ thị truy xuất các tệp tùy ý, tải ảnh lên máy chủ của kẻ tấn công, lập danh sách ứng dụng đã cài đặt, truy cập cơ sở dữ liệu Apple Notes, thu thập dữ liệu từ từng vùng lưu trữ riêng của ứng dụng và quét hệ thống tệp trên thiết bị.
Theo thiết lập mặc định, phần mềm gián điệp liên hệ với máy chủ C2 sau mỗi 15 giây để kiểm tra lệnh mới.
Tuy nhiên, khoảng thời gian này có thể được thay đổi từ xa, cho phép kẻ tấn công điều chỉnh cách thức hoạt động tùy theo mục tiêu và tình huống.
iVerify cho biết những thay đổi trong P7 dường như phản ánh quá trình phát triển đáng kể của nhóm vận hành, thay vì chỉ là những chỉnh sửa đơn giản có sự hỗ trợ của trí tuệ nhân tạo (AI).
Biến thể mới che giấu hoạt động tốt hơn và chủ động dọn dẹp dấu vết, khiến nhiều chỉ dấu nhận diện mã độc (IOC) từng hữu ích với các phiên bản trước không còn đủ tin cậy.
Người dùng iPhone cần làm gì để giảm nguy cơ bị tấn công?
Cần lưu ý rằng P7 DarkSword không phải là một lỗ hổng iOS hoàn toàn mới. Đây là phiên bản mã độc mới được triển khai sau khi kẻ tấn công xâm nhập thành công thiết bị thông qua chuỗi khai thác DarkSword.
Trong báo cáo, iVerify không tiết lộ phiên bản iOS cụ thể đang chạy trên chiếc iPhone bị phát hiện nhiễm P7 hồi tháng 8/2026.
Điều này cũng có nghĩa việc phát hiện biến thể mới không đồng nghĩa mọi chiếc iPhone đều đang gặp nguy hiểm như nhau.
Mức độ rủi ro phụ thuộc vào phiên bản hệ điều hành, tình trạng cập nhật bảo mật và khả năng thiết bị đã tiếp xúc với nội dung độc hại hay chưa.
Để giảm nguy cơ, người dùng nên cài đặt các bản cập nhật iOS và bản vá bảo mật mới nhất mà Apple cung cấp cho thiết bị của mình.
Những người đang sử dụng iPhone đời cũ cũng không nên bỏ qua các bản cập nhật bảo mật dành riêng cho phiên bản hệ điều hành hiện tại.
Bên cạnh đó, người dùng cần thận trọng với quảng cáo đáng ngờ, website lạ và những trang web có dấu hiệu bị xâm nhập.
Theo iVerify, nhóm đứng sau P7 đang phát tán mã độc thông qua quảng cáo độc hại trong các cuộc tấn công kiểu “watering hole” - hình thức nhắm vào những website mà nhóm người dùng mục tiêu có khả năng truy cập.
Với phương thức này, nạn nhân không nhất thiết phải bị nhắm mục tiêu riêng lẻ. Chỉ cần truy cập nội dung web độc hại hoặc bị xâm nhập trong một chiến dịch phát tán, người dùng cũng có thể đối mặt với nguy cơ bị tấn công nếu thiết bị đáp ứng các điều kiện khai thác.
(Theo 9to5mac, AppleInsider)



