Phát hiện mã độc P7 DarkSword tấn công iPhone: Nguy cơ lộ mật khẩu Keychain và ví điện tử
Biến thể mã độc P7 DarkSword vừa bị phát hiện nhắm vào hệ điều hành iOS, cho phép tin tặc âm thầm trích xuất mật khẩu, ví tiền điện tử và điều khiển thiết bị.
Mã độc P7 DarkSword là biến thể gián điệp mới vừa được công ty an ninh mạng iVerify phát hiện trong một cuộc điều tra vào tháng 8/2026, khi phân tích thiết bị iPhone bị lây nhiễm của một nhân viên thuộc tổ chức tài chính. Biến thể nguy hiểm này được phát triển dựa trên chuỗi khai thác lỗ hổng DarkSword trên hệ điều hành iOS, sở hữu khả năng tàng hình cao độ, trích xuất dữ liệu nhạy cảm và tiếp nhận mệnh lệnh thao túng thiết bị từ xa chỉ sau khi nạn nhân vô tình nhấp vào quảng cáo trực tuyến độc hại.

Ảnh minh họa
Cơ chế ngụy trang và kỹ thuật khai thác tinh vi của P7 DarkSword
Báo cáo công bố ngày 9/10 từ iVerify cho thấy P7 DarkSword mang đến bước nhảy vọt về mặt kỹ thuật so với các bộ công cụ tấn công iPhone từng được Google và iVerify cảnh báo trước đây. Mã độc này tập trung vào ba cải tiến then chốt: giảm thiểu tối đa khả năng bị phát hiện, duy trì sự ổn định của hệ thống khi chạy ngầm và tối ưu hóa năng lực thu thập dữ liệu trên thiết bị nạn nhân.
Để qua mặt hoàn toàn các cơ chế giám sát an ninh trên iOS, P7 DarkSword chủ động hạn chế việc ghi nhật ký hoạt động (logging) và giảm thiểu sự can thiệp vào các tiến trình phần mềm đang vận hành bình thường. Đáng chú ý, mã độc còn kiểm tra dữ liệu trình duyệt nhằm ngăn chặn hành vi tái tấn công trên cùng một máy đã bị kiểm soát. Kỹ thuật này giúp loại bỏ triệt để các dấu hiệu bất thường, khiến các công cụ phát hiện dựa trên chỉ số nhận diện truyền thống gần như mất tác dụng.
Nguy cơ rò rỉ dữ liệu Keychain và chiếm quyền điều khiển từ xa
Về phạm vi tác động, P7 DarkSword có thể hoạt động trơn tru trên iOS 18.7, mở rộng hơn mức giới hạn iOS 18.6 của biến thể trước đó. Điểm nguy hiểm bậc nhất của phần mềm gián điệp này nằm ở các mục tiêu dữ liệu cốt lõi mà nó hướng tới. Mã độc có khả năng can thiệp trực tiếp vào Keychain – nơi lưu trữ toàn bộ mật khẩu, thông tin xác thực an toàn của Apple – đồng thời bổ sung tính năng trích xuất ví tiền điện tử, đặt tài sản số của người dùng trước nguy cơ bị chiếm đoạt nhanh chóng.
Bên cạnh việc đánh cắp dữ liệu thụ động, P7 DarkSword còn thiết lập kênh liên lạc hai chiều ổn định với máy chủ chỉ huy và điều khiển (C2) của tin tặc. Theo cấu hình mặc định, mã độc định kỳ gửi tín hiệu đến máy chủ C2 sau mỗi 15 giây để nhận lệnh mới, và khoảng thời gian này có thể được điều chỉnh linh hoạt từ xa.
Thông qua kênh C2, kẻ tấn công có thể ra lệnh thực thi hàng loạt tác vụ xâm nhập sâu:
Tìm kiếm, quét toàn bộ bộ nhớ và trích xuất tệp tin bất kỳ trên iPhone.
Đẩy toàn bộ hình ảnh lưu trữ trên máy lên máy chủ của tin tặc.
Thu thập danh sách tất cả ứng dụng đã cài đặt trên thiết bị.
Can thiệp và đánh cắp các dữ liệu ghi chú quan trọng trong Apple Notes.
Giải pháp phòng ngừa và bảo vệ thiết bị trước chuỗi tấn công
Theo phân tích từ iVerify, P7 DarkSword không phải là một lỗ hổng bảo mật độc lập mới hoàn toàn, mà là payload độc hại được triển khai sau khi tin tặc khai thác thành công chuỗi lỗ hổng DarkSword. Do đó, việc vá triệt để các điểm yếu gốc rễ trên hệ điều hành là biện pháp ngăn chặn hữu hiệu nhất.
Để đảm bảo an toàn, người dùng cần lập tức cập nhật hệ điều hành lên các phiên bản vá lỗi tương thích đã được Apple phát hành, bao gồm iOS 15.8.7, iOS 16.7.15 và iOS 18.7.7. Bản cập nhật iOS 18.7.7 cũng được cung cấp trực tiếp cho các dòng máy đủ tiêu chuẩn lên iOS 26 nhưng người dùng chưa sẵn sàng nâng cấp. Ngoài việc cập nhật phần mềm kịp thời, người dùng cần duy trì thói quen duyệt web an toàn, không truy cập liên kết lạ và tuyệt đối cảnh giác với các mẩu quảng cáo trực tuyến không rõ nguồn gốc.



