Cuộc tấn công iPhone qua Safari đằng sau các cảnh báo bảo mật gần đây vẫn chưa được liên kết với một vụ trộm tiền mã hóa được xác nhận trong quá trình điều tra của SlowMist.

Trong tuần này, nhiều báo cáo đã xuất hiện, kêu gọi người dùng iPhone cập nhật thiết bị ngay lập tức và cảnh báo rằng các trang Safari độc hại có thể làm lộ khóa riêng crypto và cụm từ hạt giống (seed phrase), với một số dẫn chiếu đến phạm vi từ iOS 13 đến iOS 26.5.

SlowMist cho biết với Cointelegraph rằng hãng chưa thể tự mình xác nhận có nạn nhân bị xâm phạm bởi mẫu tấn công Safari cụ thể mà họ đã phân tích, trong khi bằng chứng kỹ thuật mạnh nhất của hãng bao gồm iOS 18.4 đến 18.6.2.

Công ty cho biết phạm vi “iOS 13 đến 26.5” nên được xem là mang tính sơ bộ. “Vì vậy, chúng tôi ưu tiên tránh khẳng định rằng iOS 26.5 bị ảnh hưởng cho đến khi có bằng chứng kỹ thuật có thể tái tạo,” công ty cho biết.

Cuộc tấn công trên Safari tái sử dụng các kỹ thuật từ một chuỗi khai thác DarkSword đã được công bố trước đó và là một sự việc riêng biệt với FomoPeek, một cuộc điều tra khác của SlowMist liên quan đến các thành phần độc hại nhúng trong một ứng dụng trên App Store.

SlowMist phát hiện DarkSword được tái sử dụng

Nhóm Google Threat Intelligence Group (GTIG) đã công bố DarkSword vào tháng 3, mô tả đây là một chuỗi khai thác (exploit chain) dành cho iOS đã được nhiều tác nhân đe dọa sử dụng từ ít nhất tháng 11/2025.

SlowMist cho biết MistEye, một nhóm tình báo mối đe dọa do giám đốc an ninh thông tin (chief information security officer) của hãng dẫn dắt là 23pds, đã lần đầu xác định hoạt động liên quan vào đầu tháng 5.

Ngày 4/9, SlowMist đã công bố phân tích về chiến dịch Safari WYINCC, xác định một trang web độc hại quảng cáo dịch vụ máy chủ riêng ảo (virtual private server) miễn phí.

SlowMist cho biết trang web đã tải mã khai thác (exploit) khi mở trên iPhone bằng Safari, mà không nhất thiết phải cần thêm một lần nhấp của người dùng.

Những lỗ hổng được sử dụng trong chuỗi tấn công đã được Apple tiết lộ và vá trước đó, SlowMist cho biết.

Cuộc tấn công trên Safari được thiết kế để truy cập vào điều gì

SlowMist phát hiện mẫu Safari độc hại mà họ phân tích có chứa một thành phần được thiết kế để truy cập Keychain của Apple và trích xuất, đồng thời giải mã thông tin được lưu ở đó. Mã này cũng có thể truy cập các tệp của ứng dụng và dữ liệu dùng chung của ứng dụng, qua đó có khả năng làm lộ thông tin được lưu bởi các ứng dụng ví tiền mã hóa.

“Mẫu này minh họa khả năng thu thập và các mục tiêu dự kiến; bản thân nó không tự chứng minh việc trích xuất thành công từ mọi ví nhắm tới,” SlowMist cho biết.

“Chúng tôi không thực thi toàn bộ chuỗi trên một thiết bị nạn nhân thực, vì vậy không thể xác định một nạn nhân cụ thể mà chúng tôi tự xác nhận là bị xâm phạm thành công bởi đúng mẫu này,” SlowMist cho biết thêm.

SlowMist vẫn khuyến nghị cập nhật iOS

Mặc dù các bằng chứng hiện có còn hạn chế, SlowMist khuyến cáo người dùng iPhone cài đặt các bản cập nhật bảo mật iOS mới nhất cho thiết bị của mình và tránh các liên kết đáng ngờ.

Đối với người dùng không thể cập nhật ngay hoặc gặp rủi ro cao hơn, SlowMist khuyến nghị cân nhắc sử dụng Chế độ khóa (Lockdown Mode) của Apple như một lớp phòng vệ bổ sung, đồng thời cảnh báo rằng họ chưa xác nhận tính năng này chặn hoàn toàn cuộc tấn công Safari cụ thể này.

SlowMist cũng thúc giục người dùng tin rằng khóa ví hoặc cụm từ hạt giống (seed phrase) có thể đã bị lộ hãy chuyển tài sản của họ sang một ví mới được tạo trên một thiết bị sạch thay vì tiếp tục sử dụng các thông tin đăng nhập có thể đã bị xâm phạm.

Chuyên mục: Châu Á thống trị Chỉ số chấp nhận tiền mã hóa, vụ hack 352 triệu USD của Bitget: Asia Express