Người dùng iOS đối mặt nguy cơ bị đánh cắp tiền điện tử vì mã độc BlackSword

CJ 21/03/2026 12:55
Mã độc BlackSword đang trở thành mối đe dọa nghiêm trọng đối với người dùng iPhone khi lợi dụng loạt lỗ hổng trên iOS để đánh cắp dữ liệu nhạy cảm, đặc biệt là tài sản trong các ví tiền điện tử.

654962593_1893929424887006_4260883118288620634_n.jpg

Một bộ công cụ khai thác lỗ hổng (exploit kit) mới mang tên BlackSword đang làm dấy lên lo ngại trong cộng đồng an ninh mạng khi bị nhiều nhóm tin tặc sử dụng để đánh cắp dữ liệu nhạy cảm, đặc biệt là thông tin từ các ví tiền điện tử trên iPhone. Mối đe dọa này được ghi nhận nhắm vào các thiết bị chạy iOS từ phiên bản 18.4 đến 18.7, với mức độ tinh vi và khả năng khai thác sâu vào hệ thống.

Theo các nhà nghiên cứu bảo mật, BlackSword được phát hiện trong quá trình điều tra hạ tầng phục vụ các chiến dịch tấn công Coruna. Nghiên cứu có sự tham gia của nhiều tổ chức, bao gồm Lookout, Google và iVerify. Chuỗi tấn công tận dụng hàng loạt lỗ hổng đã biết, bao gồm các lỗi cho phép thoát khỏi sandbox, leo thang đặc quyền và thực thi mã từ xa. Dù các lỗ hổng này đã được Apple vá trong các phiên bản iOS mới hơn, việc nhiều thiết bị chưa cập nhật vẫn khiến nguy cơ bị khai thác tồn tại trên diện rộng.

hero-image.fill_.size_1248x702.v1623390538.png
Metamask là một trong những ví điện tử được sử dụng nhiều nhất trên IOS

BlackSword bị ghi nhận đã được sử dụng từ cuối năm 2025 và liên quan đến nhiều nhóm tấn công khác nhau. Trong đó, nhóm UNC6353 đã chuyển từ khai thác bộ công cụ Coruna sang sử dụng BlackSword để thực hiện các chiến dịch tấn công có chủ đích, bao gồm cả hình thức “watering hole” nhằm vào các trang web bị xâm nhập. Một số hoạt động tấn công khác được cho là có liên hệ với nhà cung cấp phần mềm giám sát thương mại PARS Defense, với mức độ che giấu và bảo mật hoạt động cao hơn, sử dụng các phương thức mã hóa tiên tiến để truyền tải mã khai thác.

Chuỗi tấn công của BlackSword thường bắt đầu từ trình duyệt Safari, nơi tin tặc lợi dụng các lỗ hổng để giành quyền truy cập sâu vào hệ thống, bao gồm cả quyền đọc và ghi kernel. Sau khi xâm nhập thành công, mã độc sẽ triển khai một thành phần điều phối trung tâm để kích hoạt các mô-đun đánh cắp dữ liệu. Các biến thể phần mềm độc hại như GHOSTBLADE, GHOSTKNIFE và GHOSTSABER được sử dụng để thu thập thông tin trên diện rộng, từ dữ liệu hệ thống, lịch sử trình duyệt, tin nhắn, danh bạ cho đến nội dung từ các ứng dụng phổ biến như iMessage, Telegram và WhatsApp.

Đáng chú ý, mục tiêu chính của chiến dịch là các ví tiền điện tử. Mã độc có khả năng truy xuất dữ liệu từ nhiều nền tảng như Coinbase, Binance hay các ví phần cứng, đồng thời thu thập mật khẩu lưu trữ, cookie, lịch sử truy cập và nhiều thông tin cá nhân khác. Sau khi hoàn tất việc thu thập dữ liệu, BlackSword sẽ tự động xóa dấu vết và thoát khỏi hệ thống, cho thấy đây không phải là công cụ phục vụ giám sát dài hạn mà tập trung vào đánh cắp nhanh và rút gọn.

368634621.webp
Binance hiện đang là một trong những sàn tiền số nổi tiếng nhất ở Việt Nam

Một điểm đáng lo ngại khác là các nhà nghiên cứu nhận định BlackSword có dấu hiệu được phát triển với sự hỗ trợ của các mô hình ngôn ngữ lớn, thể hiện qua cấu trúc mã rõ ràng và các chú thích chi tiết. Điều này cho thấy mã độc được xây dựng như một nền tảng chuyên nghiệp, có khả năng mở rộng và phát triển lâu dài.

Trước nguy cơ này, các chuyên gia khuyến nghị người dùng iPhone cần nhanh chóng cập nhật lên phiên bản iOS mới nhất để vá các lỗ hổng đã được công bố. Đồng thời, việc kích hoạt chế độ Lockdown Mode được xem là biện pháp cần thiết đối với những người có nguy cơ cao trở thành mục tiêu tấn công. Với các thiết bị không còn được hỗ trợ cập nhật, rủi ro vẫn hiện hữu và phụ thuộc vào khả năng Apple phát hành các bản vá bổ sung trong thời gian tới.

Bình luận
Xem thêm ý kiến
Tin mới nhất
Sự kiện16 giờ trước
Lãnh đạo Chính phủ, các nhà hoạch định chính sách và các tập đoàn Web3 toàn cầu sẽ hội tụ tại Đà Nẵng vào ngày 28–29 tháng 5 để thảo luận về khung pháp lý tài sản số, sự tham gia của các định chế tài chính và chiến lược mở rộng quy mô tại Đông Nam Á.
Tin tức16 giờ trước
Việc phát hiện chủng virus Andes tại Argentina không chỉ là thách thức về y tế, mà còn tạo ra những phép thử tâm lý quan trọng đối với các nhà đầu tư trên thị trường tiền mã hóa.
Phân tích thị trường19 giờ trước
Bitcoin đang tiến sát mốc 85.000 USD sau đợt phục hồi mạnh từ vùng đáy đầu năm. Liệu chiến lược “Sell in May” còn hiệu quả khi dòng tiền tổ chức, ETF và tâm lý thị trường crypto đang quay trở lại?
Tài sản số19 giờ trước
SCEX và TCEX vừa vượt vòng 1 cấp phép tài sản số của Bộ Tài chính, trong bối cảnh thị trường chỉ có tối đa 5 giấy phép thí điểm.
Tài sản số19 giờ trước
SSI Digital, đã ký biên bản ghi nhớ hợp tác chiến lược với sàn giao dịch tiền mã hóa Bithumb nhằm phát triển nền tảng giao dịch tài sản số tại Việt Nam, trong bối cảnh thị trường đang bước vào giai đoạn hoàn thiện khung pháp lý.
Thị trường19 giờ trước
Tỷ giá USD hôm nay 7/5 biến động trái chiều tại ngân hàng, trong khi giá USD tự do giảm mạnh 40 đồng mỗi chiều.
BTC Bitcoin (BTC)
$79.54K
1.85%
Cap $1.59T Vol 24h $36.47B