Mã độc P7 DarkSword trên iPhone: Cơ chế tấn công Apple Keychain và ví tiền điện tử tinh vi

Biến thể mã độc P7 DarkSword mới có khả năng khai thác sâu vào iOS, bí mật rút dữ liệu Apple Keychain, chiếm đoạt ví tiền điện tử và điều khiển iPhone từ xa.

Biến thể mã độc mới mang tên P7 DarkSword vừa được phát hiện với năng lực can thiệp sâu vào hệ điều hành iOS, cho phép tin tặc chiếm quyền điều khiển thiết bị, trích xuất dữ liệu Apple Keychain và đánh cắp tài sản từ các ứng dụng ví tiền điện tử. Vụ việc bắt nguồn từ cuộc điều tra an ninh mạng đối với thiết bị iPhone của một nhân viên ngân hàng vào tháng 8/2026, trước khi công ty bảo mật iVerify công bố chi tiết kỹ thuật vào ngày 9/10.

Sự tiến hóa từ chuỗi khai thác Coruna và DarkSword

P7 DarkSword là bước phát triển tiếp theo của các bộ công cụ gián điệp tinh vi từng nhắm vào người dùng thiết bị Apple. Trước khi biến thể này xuất hiện, các nhóm tấn công mạng đã khai thác nhiều lỗ hổng bảo mật nghiêm trọng thông qua hai chuỗi công cụ Coruna và DarkSword tiền nhiệm.

Mặc dù Apple đã phát hành nhiều bản cập nhật vá lỗi khẩn cấp, chiến dịch tấn công sử dụng biến thể mới vẫn lan rộng tại Thổ Nhĩ Kỳ, Malaysia, Saudi Arabia và Ukraine dưới sự hậu thuẫn của các tổ chức tin tặc chuyên nghiệp.

Kỹ thuật che giấu vết tích và phương thức khai thác mục tiêu

Khác biệt lớn nhất của P7 DarkSword so với các phiên bản tiền nhiệm nằm ở khả năng tàng hình trước các giải pháp phòng vệ. Mã độc được thiết kế để giảm thiểu tối đa dấu vết kỹ thuật bằng cách hạn chế việc ghi nhận nhật ký hệ thống (log), đồng thời không can thiệp trực tiếp vào các tiến trình vận hành nền tảng của hệ thống.

Bên cạnh đó, phần mềm độc hại này tận dụng dữ liệu lưu trữ từ trình duyệt web để theo dõi lịch sử lây nhiễm. Cơ chế này giúp kẻ tấn công tránh thực hiện các hành vi tấn công lặp lại trên cùng một máy, từ đó hạn chế tối đa nguy cơ bị phát hiện bởi người dùng hoặc phần mềm phân tích hành vi.

Thay vì tạo bản sao toàn bộ cơ sở dữ liệu khiến dung lượng bộ nhớ thay đổi bất thường, P7 DarkSword chọn lọc và bóc tách trực tiếp các trường dữ liệu nhạy cảm. Trọng tâm của mã độc là Apple Keychain – nơi lưu trữ mật khẩu, khóa bí mật cùng các chứng chỉ xác thực quan trọng của nạn nhân, kết hợp cùng tính năng trích xuất dữ liệu ví tiền điện tử nhằm tối đa hóa thiệt hại tài chính.

Cơ chế điều khiển từ xa và kênh lây nhiễm qua web

Nguy cơ nghiêm trọng nhất từ P7 DarkSword nằm ở cấu trúc giao tiếp hai chiều với máy chủ chỉ huy và điều khiển (C2). Theo thiết lập mặc định, phần mềm gián điệp này duy trì liên lạc với máy chủ C2 đều đặn sau mỗi chu kỳ 15 giây để chờ nhận chỉ thị tác chiến mới từ tin tặc.

Thông qua kênh kiểm soát này, kẻ tấn công có thể thực thi hàng loạt tác vụ can thiệp sâu trên thiết bị mục tiêu:

Liệt kê danh sách các ứng dụng đã cài đặt, quét cấu trúc tệp tin và trích xuất dữ liệu tùy ý.
Tự động tải các tệp hình ảnh riêng tư từ thư viện của máy về máy chủ lưu trữ của tin tặc.
Truy cập cơ sở dữ liệu của ứng dụng Apple Notes cũng như đọc bộ nhớ lưu trữ cá nhân của từng ứng dụng riêng biệt.

Đáng chú ý, nhóm điều hành P7 DarkSword không còn giới hạn phạm vi ở các đòn tấn công định danh mục tiêu cụ thể. Thay vào đó, chiến dịch hiện chuyển sang diện rộng thông qua quảng cáo độc hại (malvertising) và kỹ thuật hố nước (watering hole). Người dùng chỉ cần điều hướng qua các trang web bị cài cắm mã độc là đã đối mặt với nguy cơ bị xâm nhập hệ thống tự động.

Lê Nhân

Nguồn Lâm Đồng: https://baolamdong.vn/ma-doc-p7-darksword-tren-iphone-co-che-tan-cong-apple-keychain-va-vi-tien-dien-tu-tinh-vi-468637.html