Hạ tầng kết hợp DarkSword, công cụ tấn công iPhone, với Coruna, công cụ đánh cắp thông tin, có dấu hiệu hoạt động cho đến gần đây. Bản sao máy chủ vận hành chứa 11 cụm từ khôi phục ví và 179 thư mục dữ liệu thiết bị.
Censys cho biết trong báo cáo công bố ngày 7 tháng 10 rằng họ đã phân tích các thư mục công khai trên 5 máy chủ liên quan. Bản sao còn có bảng điều khiển quản trị đăng ký 75 tài khoản. Đây là các số liệu xác nhận từ những bản sao máy chủ thu thập được, không phản ánh tổng số nạn nhân hay khoản thiệt hại tài sản số thực tế.
Hai công cụ đảm nhiệm các giai đoạn khác nhau trong cuộc tấn công. Theo phân tích của Censys, DarkSword là chuỗi khai thác lỗ hổng trong WebKit và JavaScriptCore, các thành phần trình duyệt của Apple, để truy cập thiết bị, thoát khỏi vùng cách ly của trình duyệt và nâng quyền hệ thống. Coruna là tải trọng hoạt động sau khi thiết bị bị xâm nhập, được thiết kế để đưa mô-đun vào ứng dụng ví và tìm cụm từ khôi phục BIP39 trong ảnh cùng ghi chú.
Cụm từ khôi phục là tổ hợp từ dùng để khôi phục ví. Báo cáo ghi nhận các mô-đun nhắm vào 18 ứng dụng ví, trong đó có Coinbase($COIN), MetaMask, Trust Wallet và Phantom.
Censys xác nhận riêng việc tìm thấy các cụm từ khôi phục thực tế trong bản sao máy chủ vận hành và nhật ký hai thiết bị kết nối với máy chủ beacon. Hai bằng chứng này không chứng minh tiền trong ví của cùng một thiết bị đã bị đánh cắp. Một số dữ liệu từ thiết bị thử nghiệm không chứa thông tin của nạn nhân thực tế.
Censys cũng phát hiện dấu hiệu người vận hành đang phát triển một lỗ hổng JavaScriptCore dành cho iOS 26, được báo cáo gọi là “CVE-2026-31001”. Chuỗi tấn công liên quan vẫn chưa hoàn thiện và chưa được triển khai. Censys cho biết tuyên bố về cuộc tấn công không cần nhấp qua CoreAudio cũng chưa được xác minh trên thiết bị.
Trước đó, Google Threat Analysis Group báo cáo Coruna nhắm vào các phiên bản iOS từ 13.0 đến 17.2.1, còn DarkSword nhắm vào iOS từ 18.4 đến 18.7. Trong hướng dẫn bảo mật cho iOS 18.7.7, Apple cho biết bản cập nhật có biện pháp bảo vệ trước các cuộc tấn công web dùng DarkSword và các bản sửa lỗi liên quan đã được phát hành từ năm 2025. iOS 18.7.7 ra mắt ngày 24 tháng 3 năm 2026; từ ngày 1 tháng 4, Apple mở rộng khả năng cung cấp bản cập nhật cho nhiều thiết bị hơn.
Trước đó, TokenPost từng cảnh báo về khả năng kết hợp liên kết độc hại với lỗ hổng iPhone để nhắm vào thông tin ví và cụm từ khôi phục trong bài viết về nguy cơ kết hợp liên kết độc hại và lỗ hổng. Báo cáo lần này của Censys ghi nhận chức năng đánh cắp thông tin ví, dấu vết sử dụng chuỗi khai thác lỗ hổng trước đây và dữ liệu phát triển cho iOS 26 chưa được triển khai. Chỉ dựa vào các bản sao máy chủ thì chưa thể xác định quy mô thiệt hại hoặc kết luận tiền trong từng ví đã bị mất.
Bình luận 0