SlowMist Chưa Xác Nhận Vụ Trộm Tiền Điện Tử Từ Cuộc Tấn Công Trên Safari iPhone

3 giờ trước đây
5 phút đọc
1 lượt xem

Mẫu tấn công Safari và các phiên bản iOS bị ảnh hưởng

Mẫu tấn công Safari được phân tích nhắm vào các phiên bản iOS từ 18.4 đến 18.6.2, sử dụng các lỗ hổng đã được vá trước đó. Hiệu quả của mẫu tấn công này trên iOS 26.5 vẫn chưa được xác minh. Cuộc tấn công trên Safari iPhone, đứng sau các cảnh báo bảo mật gần đây, vẫn chưa được liên kết với bất kỳ vụ trộm tiền điện tử nào đã được xác nhận trong cuộc điều tra của SlowMist.

Cảnh báo và khuyến nghị cho người dùng iPhone

Nhiều báo cáo đã xuất hiện trong tuần này, kêu gọi người dùng iPhone cập nhật thiết bị của họ ngay lập tức và cảnh báo rằng các trang web độc hại trên Safari có thể làm lộ khóa riêng và cụm từ hạt giống tiền điện tử. Một số báo cáo cho rằng vấn đề này ảnh hưởng từ iOS 13 đến iOS 26.5. SlowMist cho biết với Cointelegraph rằng họ chưa xác nhận độc lập bất kỳ nạn nhân nào bị xâm phạm bởi mẫu tấn công Safari cụ thể mà họ đã phân tích, trong khi bằng chứng kỹ thuật mạnh nhất của họ chỉ ra rằng các phiên bản iOS từ 18.4 đến 18.6.2 có thể bị ảnh hưởng.

“Do đó, chúng tôi muốn tránh việc tuyên bố rằng iOS 26.5 bị ảnh hưởng cho đến khi có bằng chứng kỹ thuật có thể tái tạo,” họ cho biết.

Chi tiết về mẫu tấn công và các kỹ thuật sử dụng

Cuộc tấn công Safari này tái sử dụng các kỹ thuật từ một chuỗi khai thác có tên DarkSword đã được công bố trước đó và tách biệt với FomoPeek, một cuộc điều tra khác của SlowMist liên quan đến các thành phần độc hại được nhúng trong ứng dụng App Store. Nhóm Đánh giá Mối đe dọa Google (GTIG) đã công bố DarkSword vào tháng 3, mô tả nó như một chuỗi khai thác iOS đã được nhiều tác nhân đe dọa sử dụng từ ít nhất tháng 11 năm 2025.

SlowMist cho biết MistEye, một nhóm tình báo mối đe dọa do giám đốc bảo mật thông tin của họ, 23pds, dẫn dắt, đã lần đầu tiên xác định hoạt động liên quan vào đầu tháng 5. SlowMist đã công bố phân tích của họ về chiến dịch Safari WYINCC vào ngày 4 tháng 9, xác định một trang web độc hại quảng cáo dịch vụ máy chủ riêng ảo miễn phí. SlowMist cho biết trang này đã tải mã khai thác khi được mở trên iPhone sử dụng Safari, mà không cần người dùng phải nhấp thêm lần nào nữa.

Các lỗ hổng được sử dụng trong chuỗi đã được Apple công bố và vá trước đó, theo thông tin từ SlowMist. SlowMist phát hiện rằng mẫu Safari độc hại mà họ phân tích bao gồm một thành phần được thiết kế để truy cập vào Keychain của Apple và lấy cũng như giải mã thông tin được lưu trữ ở đó. Mã này cũng có thể truy cập các tệp ứng dụng và dữ liệu ứng dụng chia sẻ, có khả năng làm lộ thông tin được lưu trữ bởi các ứng dụng ví tiền điện tử.

“Mẫu này cho thấy khả năng thu thập và các mục tiêu dự kiến; tuy nhiên, nó không tự nó chứng minh việc trích xuất thành công từ mọi ví bị nhắm mục tiêu,” SlowMist cho biết.

Khuyến nghị bảo mật cho người dùng

Mặc dù có những giới hạn của bằng chứng hiện có, SlowMist khuyên người dùng iPhone nên cài đặt các bản cập nhật bảo mật iOS mới nhất có sẵn cho thiết bị của họ và tránh các liên kết đáng ngờ. Đối với những người dùng không thể cập nhật ngay lập tức hoặc đối mặt với rủi ro cao hơn, SlowMist khuyến nghị xem xét Chế độ Lockdown của Apple như một biện pháp phòng ngừa bổ sung, đồng thời cảnh báo rằng họ chưa xác nhận tính năng này hoàn toàn chặn cuộc tấn công Safari cụ thể này.

SlowMist cũng khuyến khích những người dùng nào tin rằng khóa ví hoặc cụm từ hạt giống có thể đã bị lộ nên chuyển tài sản của họ sang một ví mới được tạo ra trên một thiết bị sạch, thay vì tiếp tục sử dụng thông tin xác thực có thể đã bị xâm phạm.