Charles Guillemet, CTO của Ledger, cảnh báo người dùng tài sản mã hóa rằng một chuỗi tấn công iPhone có tên DarkSword đang được sử dụng trong các cuộc tấn công thực tế. Chỉ cần mở trang web độc hại trên Safari, thiết bị có thể bị xâm phạm, dẫn đến rò rỉ thông tin xác thực và dữ liệu ví.
Cuộc tấn công bắt đầu từ cổng trang web
Loại tấn công này không phụ thuộc vào việc người dùng chủ động cài đặt ứng dụng. Thông thường, các trang web mở trong Safari bị giới hạn trong sandbox trình duyệt và không thể truy cập vào các dữ liệu nhạy cảm khác trên iPhone. Nguy hiểm của DarkSword nằm ở chỗ nó kết hợp nhiều lỗ hổng khác nhau để từng bước vượt qua các hạn chế này.
Bài báo cho biết, chuỗi tấn công này ban đầu khai thác lỗ hổng trong JavaScriptCore được Safari sử dụng để kiểm soát quy trình trình duyệt, sau đó vượt qua bảo vệ Pointer Authentication Codes (PAC) của Apple, thoát khỏi sandbox trình duyệt, và cuối cùng khai thác lỗ hổng trong nhân iOS để giành quyền truy cập cao hơn.
Có thể đọc nhiều loại thông tin nhạy cảm
Sau khi cuộc tấn công thành công, kẻ tấn công có thể trích xuất nhiều loại dữ liệu nhạy cảm từ thiết bị, bao gồm thông tin đăng nhập tài khoản, dữ liệu chuỗi khóa, tin nhắn SMS, danh bạ, tệp tin, thông tin vị trí và dữ liệu liên quan đến ví tiền điện tử.
- Thông tin đăng nhập tài khoản và dữ liệu chuỗi khóa
- Tin nhắn, danh bạ, tệp tin và thông tin vị trí
- Dữ liệu liên quan đến ví tiền điện tử
Guillemet đặc biệt nhấn mạnh rằng nếu người dùng lưu từ phục hồi dưới dạng ảnh chụp màn hình, ghi chú hoặc tệp đồng bộ hóa trên đám mây, rủi ro sẽ tăng rõ rệt. Một khi thông tin này bị truy cập, kẻ tấn công có thể trực tiếp kiểm soát ví liên quan.
Lỗ hổng liên quan đã được khắc phục
Nhóm tình báo đe dọa của Google đã tiết lộ DarkSword vào tháng 3 năm nay. Báo cáo cho biết, nhiều nhóm tấn công đã khai thác chuỗi lỗ hổng này kể từ sớm nhất là tháng 11 năm 2025, với các hoạt động bị ảnh hưởng từng nhắm vào người dùng tại Ả Rập Xê Út, Thổ Nhĩ Kỳ, Malaysia và Ukraine.
Google cho biết, sáu lỗ hổng trong chuỗi tấn công này đã được khắc phục khi iOS 26.3 được phát hành và không còn là các lỗ hổng không được vá zero-day. Sau đó, Apple cũng tiếp tục推送 thêm các bản cập nhật bảo mật. Ví dụ, phiên bản iOS 26.6.1 còn khắc phục nhiều lỗ hổng WebKit độc lập khác.
Đối với người dùng iPhone nắm giữ tài sản tiền điện tử, cảnh báo này không chỉ tập trung vào một lỗ hổng duy nhất, mà còn nhấn mạnh rằng cổng web cũng có thể trở thành điểm khởi đầu cho việc rò rỉ thông tin ví. Cập nhật hệ thống kịp thời và tránh lưu trữ từ khóa phục hồi dưới dạng văn bản thuần trên điện thoại đã trở thành các biện pháp bảo mật cơ bản nhất.


