.jpg)
Không còn là công cụ gián điệp dành riêng cho các chiến dịch cấp nhà nước, DarkSword cho thấy exploit iOS đã bắt đầu được sử dụng ở quy mô rộng, nhắm tới cả người dùng phổ thông.
Các phân tích từ Nhóm Tình báo Mối đe dọa Google (GTIG), iVerify và Lookout cho thấy DarkSword vận hành như một full-chain exploit gồm nhiều lỗ hổng zero-day liên kết chặt chẽ.
Theo các nhà nghiên cứu, bộ công cụ khai thác DarkSword sử dụng 6 lỗ hổng. Điểm khởi đầu là lỗ hổng thực thi mã từ xa (RCE) trong JavaScriptCore, đây là thành phần cốt lõi của WebKit trên iPhone. Từ đây, mã độc lần lượt vượt qua sandbox, leo thang đặc quyền và cuối cùng chiếm quyền kernel, tức cấp kiểm soát cao nhất của hệ thống.
Đáng chú ý, toàn bộ quá trình này có thể diễn ra chỉ trong vài giây, đồng thời né tránh các cơ chế bảo vệ như PPL hay SPTM của Apple. Sau khi xâm nhập, mã độc sẽ thu thập nhanh dữ liệu nhạy cảm như tin nhắn, lịch sử cuộc gọi, vị trí và thông tin duyệt web rồi gửi về máy chủ điều khiển trước khi tự biến mất, khiến việc phát hiện gần như không khả thi đối với người dùng thông thường.
Một trong những điểm đáng lo ngại nhất của DarkSword là khả năng mở rộng quy mô tấn công. Theo ước tính từ các tổ chức an ninh mạng, có khoảng 220 đến 270 triệu iPhone có thể nằm trong vùng rủi ro, chủ yếu do sử dụng các phiên bản iOS chưa được vá lỗi.
Cụ thể, công cụ này có thể xâm nhập vào các thiết bị chạy iOS từ phiên bản 18.4 đến 18.6.2 thông qua những kỹ thuật khai thác chưa từng được công bố rộng rãi. Khi người dùng truy cập vào các trang web đã bị chèn mã độc, quá trình tấn công có thể được kích hoạt ngay lập tức mà không cần bất kỳ thao tác cài đặt nào. Toàn bộ diễn biến diễn ra âm thầm, không hiển thị dấu hiệu rõ ràng, khiến người dùng gần như không có cơ hội nhận biết thiết bị đã bị xâm nhập.
Để đảm bảo an toàn người dùng cần nhanh chóng cập nhật hệ điều hành lên các phiên bản đã được vá. Bên cạnh đó, người dùng cần hạn chế truy cập các đường link không rõ nguồn gốc, đặc biệt là link được gửi qua tin nhắn hoặc mạng xã hội, bởi đây là kênh phát tán phổ biến của các chiến dịch tấn công dạng web-based exploit.
