Một trang web giả mạo dịch vụ VPS miễn phí đang được sử dụng để triển khai chuỗi khai thác lỗ hổng nhắm vào người dùng ví tiền mã hóa trên iPhone. Đối tượng bị nhắm đến là người dùng iPhone chạy iOS từ 18.4 đến 18.6.2 và sử dụng trình duyệt Safari.
Theo phân tích của đội ngũ bảo mật SlowMist công bố ngày 4 (giờ địa phương), trang độc hại event[.]polarnode[.]vip sau khi tải mã script sẽ thông qua một iframe ẩn để tái sử dụng chuỗi khai thác 6 lỗ hổng CVE mang tên "DarkSword". SlowMist cho biết chuỗi tấn công này gồm các bước thực thi mã từ xa trên WebKit, thoát khỏi sandbox của GPU và tiến trình mediaplaybackd, cùng khả năng đọc và ghi ở cấp độ kernel.
SlowMist cảnh báo nếu cuộc tấn công thành công, kẻ xấu có thể thu thập đệ quy toàn bộ tệp tin trong app container và app group dùng chung, đồng thời lấy được dữ liệu từ Keychain. Đội ngũ này cũng xác nhận chuỗi khai thác có khả năng ghi lại thao tác bàn phím khi các ví imToken, TokenPocket hoặc TronLink đang chạy ở chế độ toàn màn hình.
SlowMist nhận định đây là trường hợp tái sử dụng dạng "n-day" của chuỗi lỗ hổng DarkSword. Đội ngũ bảo mật cũng lưu ý rằng chỉ riêng việc truy cập trang web độc hại chưa đủ để khẳng định cụm từ khôi phục (seed phrase) hay khóa riêng tư đã bị đánh cắp, mà cần tiến hành giám định pháp y trên thiết bị để xác nhận.
Bình luận 0