Các nhà nghiên cứu an ninh mạng vừa phát hiện một trang web đặt trước Apple iPhone Duo giả mạo, sử dụng “mồi nhử” voucher 500 USD để nhắm vào iPhone còn lỗ hổng bảo mật và ví tiền số, trước thời điểm mở đặt hàng chính thức ngày 16/10.
Những điểm chính:
- Khai thác có thể bắt đầu ngay khi iPhone dễ bị tấn công mở trang web
- Mã độc nhắm vào ví tiền số, chuỗi khóa (keychain), ghi chú và dữ liệu cá nhân khác
- Apple khẳng định thiết bị đã cập nhật vẫn được bảo vệ trước các cuộc tấn công DarkSword
Cú lừa iPhone Duo
Theo nhóm chuyên gia của Malwarebytes, trang web “giả dạng Apple” này được họ phát hiện trong quá trình lần theo các chiến dịch lừa đảo ăn theo đợt ra mắt iPhone Duo. Kết quả phân tích được công bố ngày 29/9, sau đó được 9to5Mac đưa tin hôm sau.
Trang giả quảng cáo voucher 500 USD dưới nhãn “Authorized Partner Exclusive” cùng gói bảo hành AppleCare+. Trong khi đó, chương trình đặt trước iPhone Duo chính hãng chỉ bắt đầu từ 16/10.
Malwarebytes cho biết trang web giả còn liệt kê kích cỡ và màu máy không trùng với danh mục sản phẩm của Apple, đồng thời nhiều đường dẫn chính sách trên trang đều không hoạt động. Quá trình khai thác bắt đầu ngay cả khi người dùng chưa điền hay gửi bất kỳ thông tin nào.
Theo Malwarebytes, trang này lợi dụng chuỗi lỗ hổng DarkSword bị rò rỉ để dò quét iPhone còn dễ bị tấn công, sau đó cố gắng tải một payload riêng có khả năng thu thập thông tin thiết bị, ghi chú trong Apple Notes và các thông tin đăng nhập được lưu trong Keychain.
Bài liên quan: Cá cược Polymarket vụ tấn công Kyiv ghi nhận 124.000 USD, nhưng chỉ hai lệnh giao dịch quyết định
Rủi ro với ví tiền số theo Malwarebytes
Payload này chủ động tìm kiếm các ứng dụng ví tiền số như MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus và Tonkeeper. Nếu kết nối được với máy chủ của kẻ tấn công, nó có thể cố gắng tải lên tệp ví, thông tin đăng nhập và cả ảnh thumbnail.
Các nhà nghiên cứu còn phát hiện mã nhằm vào tin nhắn, danh bạ, lịch sử cuộc gọi, hộp thư thoại, email, lịch làm việc và dữ liệu vị trí được cache, đồng thời payload có thể liên tục liên lạc với máy chủ để nhận thêm lệnh tấn công.
Malwarebytes cho biết họ đã phân tích đoạn mã thu được nhưng không chạy thử trực tiếp trên iPhone và cũng chưa quan sát được dữ liệu thực sự bị gửi ra ngoài thiết bị. Điều này đồng nghĩa nhóm nghiên cứu mới xác nhận được logic tấn công, chứ chưa chứng minh được trường hợp nạn nhân bị đánh cắp dữ liệu thành công.
Google công bố chuỗi lỗ hổng DarkSword từ tháng 3/2026 và Apple đã phát hành bản vá cho các lỗ hổng liên quan ngay trong tháng đó. Theo ước tính của iVerify khi đó, có tới 270 triệu thiết bị đang chạy các phiên bản iOS nằm trong diện bị nhắm tới. Tuy nhiên, Malwarebytes nhấn mạnh con số này hiện không còn cập nhật, và phạm vi phiên bản iOS chính xác mà trang giả mạo vừa phát hiện có thể khai thác vẫn chưa được xác nhận.
Đọc tiếp: Các tác nhân AI bất hảo buộc OpenAI phải rà soát 50 petabyte dữ liệu nội bộ

