Một biến thể phần mềm gián điệp được phát hiện trên iPhone bị nhiễm có thể thu thập dữ liệu từ ứng dụng ví và Chuỗi khóa Apple. Theo mặc định, biến thể này yêu cầu lệnh mới từ máy chủ của kẻ tấn công sau mỗi 15 giây, nhưng điều đó không có nghĩa dữ liệu ví bị đánh cắp mỗi 15 giây.
iVerify, công ty bảo mật di động, đặt tên biến thể DarkSword phát hiện trên thiết bị khách hàng vào tháng 8 năm 2026 là “P7 DarkSword”. Trong phân tích kỹ thuật công bố ngày 8 tháng 10, iVerify cho biết P7 có lệnh “wallet_scan” để kiểm tra các ứng dụng ví đã cài đặt và “wallet_extract” để trích xuất dữ liệu liên quan đến imToken.
P7 cũng có thể tập hợp dữ liệu Chuỗi khóa Apple thành tệp JSON ngay trên thiết bị rồi gửi đi. Kẻ tấn công có thể chỉ định cơ sở dữ liệu ảnh, ghi chú và tệp ứng dụng làm mục tiêu thu thập.
Khoảng thời gian 15 giây là chu kỳ mặc định để thiết bị bị nhiễm yêu cầu tác vụ mới từ máy chủ của kẻ tấn công, không phải chu kỳ trích xuất dữ liệu ví. Máy chủ có thể phản hồi bằng lệnh tìm kiếm hoặc gửi tệp; khoảng thời gian này cũng có thể được thay đổi từ xa.
iVerify xác nhận các chức năng tìm kiếm ứng dụng ví và trích xuất dữ liệu imToken. Báo cáo không công bố quy mô nạn nhân hay trường hợp tiền mã hóa bị đánh cắp trên thực tế. Báo cáo cũng không xác định liệu chỉ thu thập được tệp ví có đủ để lấy khóa riêng hoặc phê duyệt giao dịch hay không.
P7 cho thấy giai đoạn phần mềm gián điệp hoạt động sau khi thiết bị nhiễm DarkSword đã có thay đổi. iVerify cho biết P7 giảm một số nhật ký chẩn đoán và hoạt động chèn tiến trình. Điều này không đồng nghĩa với việc phát hiện lỗ hổng iOS mới; phân tích cũng chưa xác nhận liệu biến thể có thể vượt qua các bản cập nhật bảo mật mới nhất hay không.
Google Threat Intelligence Group cho biết trong phân tích công bố tháng 3 năm 2026 rằng DarkSword đã khai thác nhiều lỗ hổng trên iOS 18.4–18.7. Nhóm này ghi nhận hoạt động liên quan tại Saudi Arabia, Türkiye, Malaysia và Ukraine từ tháng 11 năm 2025, đồng thời cho biết phần lớn lỗ hổng được dùng trong chuỗi tấn công đã được khắc phục trước khi iOS 26.3 ra mắt.
Trong thông báo bảo mật cho iOS 18.7.7, Apple cho biết từ ngày 1 tháng 4 năm 2026, hãng đã cung cấp tính năng bảo vệ trước các cuộc tấn công web DarkSword cho nhiều thiết bị hơn. Phân tích mới cho thấy sau khi lây nhiễm, mục tiêu thu thập có thể bao gồm dữ liệu ứng dụng ví, Chuỗi khóa, ghi chú và ứng dụng.
Phân tích này tập trung vào giai đoạn sau khi lây nhiễm, khác với các trường hợp khai thác lỗ hổng đã biết trong chuỗi tấn công DarkSword. Nội dung iVerify công bố không cho biết quy mô lây nhiễm của P7 hay các trường hợp thiệt hại thực tế.
Ví là ứng dụng hoặc công cụ dùng để lưu trữ và giao dịch tiền mã hóa.
Bình luận 0