Lỗi bảo mật trên iPhone, iPad cho phép tin tặc đánh cắp dữ liệu trong nhiều năm

Hoàng Linh| 23/04/2020 15:10
Theo dõi ICTVietnam trên

Apple đang lên kế hoạch sửa một lỗ hổng bảo mật mà có thể đã khiến hơn nửa tỷ chiếc iPhone đứng trước nguy cơ bị tin tặc tấn công.

Lỗi bảo mật trên iPhone, iPad cho phép tin tặc đánh cắp dữ liệu trong nhiều năm - Ảnh 1.

Lỗi này cũng tồn tại trên iPad và được ZecOps, một công ty điều tra bảo mật di động có trụ sở tại San Francisco, phát hiện khi đang điều tra một cuộc tấn công mạng tinh vi nhắm vào một khách hàng hồi cuối năm 2019.

Zuk Avraham, CEO của ZecOps, cho biết ông đã tìm thấy bằng chứng lỗ hổng này được khai thác trong ít nhất 6 vụ xâm nhập bảo mật mạng.

Phát ngôn viên của Apple cho biết tồn tại một lỗ hổng trong ứng dụng Mail trên các thiết bị iPhone và iPad. Công ty đã phát triển một bản vá lỗi và sẽ được tung ra trong bản cập nhật sắp tới.

Apple từ chối bình luận về nghiên cứu vừa được Avraham công bố. Ông cho biết lỗ hổng này có thể được kích hoạt từ xa và đã bị tin các tặc khai thác để tấn công người dùng cao cấp.

Theo Avraham, đã tìm thấy bằng chứng cho thấy một chương trình độc hại đã lợi dụng lỗ hổng này trên hệ điều hành di động iOS của Apple từ tháng 1/2018. Ông chưa thể xác định tin tặc là ai.

Để thực hiện vụ vụ tấn công, Avraham cho biết các nạn nhân sẽ được gửi một tin nhắn email rỗng thông qua ứng dụng Mail đã bị đánh sập và phải cài đặt lại. Vụ việc đã mở ra cơ hội cho tin tặc đánh cắp dữ liệu khác trên thiết bị, chẳng hạn như ảnh và các thông tin liên hệ.

ZecOps tuyên bố lỗ hổng này đã cho phép tin tặc đánh cắp dữ liệu khỏi iPhone từ xa ngay cả khi các iPhone đang chạy các phiên bản iOS cập nhật mới. Chính lỗ hổng này có thể đã cho phép truy cập vào bất cứ thứ gì mà ứng dụng Mail có quyền truy cập, bao gồm cả tin nhắn bí mật.

Avraham nghi ngờ rằng kỹ thuật tấn công này là một phần của chuỗi các chương trình độc hại, có thể cho phép kẻ tấn công truy cập từ xa.

ZecOps phát hiện kỹ thuật tấn công ứng dụng Mail đã được sử dụng để chống lại một khách hàng vào năm ngoái. Avraham mô tả khách hàng được nhắm mục tiêu này là một công ty công nghệ Bắc Mỹ thuộc danh sách Fortune 500, nhưng từ chối nêu tên công ty này. ZecOps cũng tìm thấy bằng chứng về các cuộc tấn công liên quan nhắm vào các nhân viên của 5 công ty khác ở Nhật Bản, Đức, Ả Rập Saudi và Israel.

Hai nhà nghiên cứu bảo mật độc lập Patrick Wardle và Bill Marczak đã xem xét phát hiện của ZecOps và tìm thấy bằng chứng tin cậy, nhưng cho biết họ chưa tạo lập lại đầy đủ các phát hiện lỗi. Patrick Wardle là chuyên gia bảo mật của Apple và từng là nhà nghiên cứu của Cơ quan An ninh Quốc gia Hoa Kỳ (NSA). Bill Marczak, một nhà nghiên cứu bảo mật cùng với Citizen Lab, một nhóm nghiên cứu bảo mật có trụ sở tại Canada, đã gọi việc phát hiện lỗ hổng này là đáng lo ngại.

Mặc dù Apple phần lớn được ngành an ninh mạng đánh giá là có tiêu chuẩn cao về bảo mật kỹ thuật số, nhưng bất kỳ sự cố tấn công thành công nào đều có thể ảnh hưởng đến hàng triệu người dùng iPhone do sự phổ biến toàn cầu của thiết bị này. Năm 2019, Apple cho biết có khoảng 900 triệu chiếc iPhone đang hoạt động.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Công nghệ đang thay đổi du lịch Việt Nam như thế nào?
    Trong những năm gần đây, sự giao thoa giữa du lịch và công nghệ, thường được gọi là công nghệ du lịch, đã khơi dậy sự đổi mới, với nhiều công ty khởi nghiệp (startup) về công nghệ du lịch đi đầu trong cuộc cách mạng này.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
  • Những ấn phẩm đặc biệt kỷ niệm 70 năm chiến thắng Điện Biên Phủ
    Bộ ấn phẩm kỉ niệm 70 năm chiến thắng Điện Biên Phủ do Nhà xuất bản (NXB) Kim Đồng ấn hành, góp phần nhắc nhớ thế hệ trẻ về một thời hoa lửa, tự hào về khí phách Việt Nam, biết ơn các thế hệ cha anh đi trước, và trân trọng nền hòa bình mà chúng ta đang sống hôm nay.
Lỗi bảo mật trên iPhone, iPad cho phép tin tặc đánh cắp dữ liệu trong nhiều năm
POWERED BY ONECMS - A PRODUCT OF NEKO