P7 DarkSword: Biến thể mới của bộ công cụ khai thác iOS nhắm vào ví tiền điện tử
Các nhà nghiên cứu an ninh mạng vừa phát hiện P7 DarkSword, một biến thể tinh vi hơn của bộ công cụ khai thác iOS, có khả năng đánh cắp dữ liệu ví tiền điện tử và thực thi lệnh từ...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa công bố chi tiết về một biến thể mới của bộ công cụ khai thác (exploit kit) iOS mang tên P7 DarkSword. So với các phiên bản tiền nhiệm, P7 được tối ưu hóa để giảm thiểu dấu vết trên thiết bị, đồng thời bổ sung khả năng đánh cắp dữ liệu từ keychain, ví tiền điện tử và thiết lập kênh giao tiếp hai chiều với máy chủ điều khiển (C2) của kẻ tấn công.
Table Of Content
Sự tiến hóa của DarkSword
Cái tên “P7” bắt nguồn từ tiền tố biến số “p7_” được phát hiện trong mã nguồn của biến thể này. DarkSword lần đầu được ghi nhận vào tháng 3/2025, nhắm vào các thiết bị chạy iOS 18.4 đến 18.7. Bộ công cụ này hoạt động bằng cách kết hợp nhiều vulnerability (lỗ hổng) để thoát khỏi sandbox của trình duyệt, leo thang đặc quyền kernel và tiêm mã độc (payload) vào SpringBoard – tiến trình quản lý giao diện và ứng dụng trên iOS.
Được đánh giá là một sản phẩm thương mại bị rò rỉ ra thị trường chợ đen, DarkSword đã bị nhiều nhóm tội phạm mạng lợi dụng để tấn công người dùng tại Ả Rập Xê Út, Thổ Nhĩ Kỳ, Malaysia và Ukraine.
Khả năng tấn công tinh vi
Phiên bản P7 DarkSword đã loại bỏ các nhật ký gỡ lỗi (debug logging) qua HTTP và syslog, đồng thời sử dụng localStorage của trình duyệt để tránh bị phát hiện lại. Thay vì gửi toàn bộ cơ sở dữ liệu keychain về máy chủ, P7 trích xuất dữ liệu thành định dạng JSON ngay trên điện thoại trước khi thực hiện exfiltration (đánh cắp dữ liệu).
Sau khi tiêm vào tiến trình SpringBoard, mã độc sẽ duy trì kết nối với máy chủ C2 mỗi 15 giây để gửi thông tin thiết bị, danh sách ứng dụng, dữ liệu iCloud Keychain, cũng như nội dung từ Apple Notes, Photos và các ví tiền điện tử. Kẻ tấn công có thể ra lệnh thực thi các tác vụ như:
- Thực thi lệnh hệ điều hành (ls, cat, ps, ipconfig, v.v.)
- Tải xuống tệp tin từ thiết bị
- Quét và trích xuất dữ liệu từ các ứng dụng ví tiền điện tử (ví dụ: imToken, BitKeep)
- Quét và tải lên ảnh từ thư viện người dùng
Mối đe dọa từ hệ sinh thái exploit
Bên cạnh DarkSword, các nhà nghiên cứu từ Censys cũng cảnh báo về Coruna, một bộ công cụ đồng hành thường được triển khai cùng lúc. Trong khi DarkSword đảm nhận việc khai thác lỗ hổng, Coruna tập trung vào việc thu thập cụm từ khôi phục (recovery phrases) và số dư ví tiền điện tử.
Phân tích từ máy chủ sản xuất của kẻ tấn công cho thấy sự hiện diện của các lỗ hổng chưa từng được công bố trước đó, bao gồm CVE-2025-24201 (lỗi ghi ngoài phạm vi trong WebKit) và CVE-2025-31200 (lỗi hỏng bộ nhớ trong Core Audio). Hiện tại, các chuyên gia nghi ngờ một nhóm tội phạm nói tiếng Trung đang vận hành mô hình “exploitation-as-a-service” này, với mục tiêu chính là trục lợi từ tài sản số của người dùng iOS trên toàn cầu.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.