Apple phát hành bản vá khẩn cấp
Ngày 28/9, Apple tung ra các bản cập nhật iOS và iPadOS 26.7.1, iOS và iPadOS 27.0.1 cùng các phiên bản macOS mới để xử lý lỗ hổng CVE-2026-86950 trong CoreGraphics. Đây là lỗi ghi dữ liệu vượt giới hạn bộ nhớ, có thể dẫn đến thực thi mã trái phép khi thiết bị xử lý một tệp được thiết kế đặc biệt.
Apple cho biết đã nhận được báo cáo về việc lỗ hổng có thể bị khai thác trong các cuộc tấn công tinh vi nhằm vào một số cá nhân. Cảnh báo hiện áp dụng với các phiên bản iOS trước iOS 27.
Đáng chú ý, Apple chưa xác nhận CVE-2026-86950 được sử dụng trực tiếp để đánh cắp tiền điện tử. Mối liên hệ giữa lỗ hổng này và các vụ tấn công vào ví tiền số hiện vẫn chưa được công khai xác nhận.
Rủi ro đặc biệt đáng chú ý với người dùng tiền số
Ngày 29/9, Giám đốc an ninh thông tin của SlowMist cho rằng bản cập nhật mới của Apple có thể liên quan đến các cuộc tấn công nhắm vào ví tiền điện tử. Nhà sáng lập SlowMist Yu Xian cũng cảnh báo tin tặc đang tìm cách khai thác lỗ hổng iOS để lấy dữ liệu nhạy cảm.
Trong một thiết bị bị xâm nhập, kẻ tấn công có thể tìm cách tiếp cận tệp ví, khóa riêng tư, cụm từ khôi phục, thông tin xác thực hoặc dữ liệu lưu trong Apple Keychain. Nếu lấy được khóa riêng tư hoặc cụm từ khôi phục, tin tặc có thể kiểm soát ví và thực hiện giao dịch trái phép.
Tuy nhiên, việc khai thác iPhone không đồng nghĩa mọi ví tiền điện tử trên thiết bị đều chắc chắn bị đánh cắp. Mức độ ảnh hưởng còn phụ thuộc vào cách ví lưu trữ dữ liệu và quyền mà kẻ tấn công giành được.
Những vụ việc trước đó làm gia tăng lo ngại
Trước đó, SlowMist từng cảnh báo về DarkSword, một chuỗi khai thác iOS có khả năng thu thập dữ liệu nhạy cảm, trong đó có thông tin liên quan đến ví tiền điện tử. Tuy nhiên, các lỗ hổng ban đầu của DarkSword đã được Apple vá và nghiên cứu mới về khả năng ảnh hưởng tới các phiên bản iOS hiện đại vẫn chưa được xác minh đầy đủ.
Một vụ việc khác liên quan ứng dụng iOS độc hại FomoPeek cũng được SlowMist điều tra trong tháng 9. Ứng dụng này được cho là có khả năng vượt qua cơ chế bảo vệ của iOS để tiếp cận dữ liệu nhạy cảm, bao gồm thông tin của một số ví như MetaMask, Trust Wallet, SafePal và OKX Wallet. SlowMist liên hệ vụ việc với khoảng 580.000 USD tiền điện tử bị đánh cắp. Đây là sự cố riêng biệt và chưa có cơ sở để khẳng định số tiền trên liên quan trực tiếp đến CVE-2026-86950.
Người dùng nên làm gì?
Apple khuyến nghị người dùng cài đặt phiên bản phần mềm mới nhất tương thích với thiết bị. Người dùng cũng nên tránh các đường link đáng ngờ, rà soát ứng dụng lạ và đặc biệt bảo vệ cụm từ khôi phục, khóa riêng tư của ví tiền điện tử.
Với người sở hữu lượng tài sản số lớn, ví phần cứng có thể giúp tách khóa ký giao dịch khỏi các ứng dụng thông thường trên smartphone. Trong trường hợp nghi ngờ khóa riêng tư hoặc cụm từ khôi phục đã bị lộ, người dùng nên chuyển tài sản sang một ví mới được tạo trên môi trường đáng tin cậy.
CVE-2026-86950 cho thấy người dùng iPhone, đặc biệt những người quản lý tài sản số trên thiết bị, tiếp tục phải đối mặt với rủi ro từ các cuộc tấn công tinh vi. Dù chưa có xác nhận cho thấy lỗ hổng này trực tiếp gây ra các vụ đánh cắp tiền điện tử, việc cập nhật thiết bị vẫn là biện pháp cần thiết để giảm nguy cơ.
