
Virus trên iPhone: ứng dụng App Store đã rút cạn ví tiền mã hóa như thế nào
Tháng 9, các nhà nghiên cứu của SlowMist và đội bảo mật của sàn OKX đã phát hiện một kịch bản phá vỡ niềm tin phổ biến của người dùng iPhone. FomoPeek, ứng dụng có mặt trên App Store chính thức, đã vượt qua lớp bảo vệ của iOS, tiếp cận dữ liệu trong MetaMask, Trust Wallet và Ghi chú của Apple, đồng thời góp phần vào vụ đánh cắp khoảng 580.000 USD bằng USDT.
Dưới đây chúng ta sẽ xem phần mềm độc hại này hoạt động ra sao, rủi ro virus iPhone với người dùng thông thường lớn đến đâu, những dấu hiệu nào cần để ý, cách kiểm tra điện thoại và phải làm gì để tiền mã hóa không rơi vào tay kẻ tấn công.
Chuyện gì đã xảy ra với FomoPeek
FomoPeek tự giới thiệu là công cụ vô hại theo dõi các ví tiền mã hóa lớn. Phần mô tả chỉ hứa hẹn việc quan sát: người dùng theo dõi dòng tiền của «cá voi» trên Ethereum, Solana và Tron mà không phải ký bất cứ giao dịch nào.
Phiên bản 1.1 và 1.2 phát hành ngày 9 và 12 tháng 9. Theo SlowMist, bên trong chúng ẩn hai module độc hại với tên gọi vô hại: apptrace và libapptracecore. Chúng nhận lệnh từ máy chủ từ xa, chạy mã khai thác lỗ hổng nhân iOS, thoát khỏi sandbox, giải mã chuỗi khóa Keychain và thu thập dữ liệu từ các ứng dụng khác trên thiết bị.
Cuộc điều tra bắt đầu sau khi người dùng báo mất tiền. SlowMist và đội OKX đã truy vết khoảng 580.000 USD bằng USDT về một địa chỉ duy nhất của kẻ tấn công. Ngày 17 tháng 9, phiên bản 1.3 ra mắt và đã gỡ bỏ các thành phần độc hại. Nói cách khác, phần mềm độc hại làm xong việc của mình, sau đó FomoPeek «tự dọn dẹp» và trông lại vô hại như cũ.
Phần mềm độc hại đã vượt qua bảo vệ của iOS bằng cách nào
Bảo mật của iPhone dựa trên sandbox. Mỗi ứng dụng sống trong không gian riêng biệt và không thấy tệp của ứng dụng khác, còn mật khẩu và khóa được giữ trong chuỗi khóa Keychain đã mã hóa. Vì vậy loại virus cổ điển vốn lan khắp hệ thống trên máy tính sẽ gặp bức tường trên iPhone.
FomoPeek đã chọc thủng bức tường đó. Mã khai thác nhắm vào các lỗ hổng trong nhân iOS: sau khi có quyền cao hơn, module độc hại thoát khỏi sandbox và đọc dữ liệu của 19 ứng dụng khác. Danh sách gồm ví MetaMask và Trust Wallet, cũng như ứng dụng Ghi chú mặc định, nơi nhiều người lưu cụm từ khôi phục.
Điều khó chịu nhất trong câu chuyện này là kênh phân phối. Phần mềm độc hại đến với người dùng không qua một trang web đáng ngờ mà qua App Store, nơi mọi bản cập nhật đều phải qua kiểm duyệt của Apple. Các tác giả dường như đã giấu phần nguy hiểm sau cấu hình từ xa: khi kiểm duyệt, ứng dụng cư xử đàng hoàng, còn các chức năng độc hại được bật sau đó theo lệnh từ máy chủ.
iPhone có bị virus không
Loại virus cổ điển tự nhân bản từ tệp này sang tệp khác quả thực gần như không xuất hiện trên iPhone. Nhưng trong đời thường, người ta gọi mọi phần mềm độc hại là virus, và những thứ như vậy có tồn tại cho iOS. Chúng có thể chia thành vài loại.
- Ứng dụng độc hại trên App Store. Hiếm gặp, nhưng như FomoPeek đã cho thấy, không phải chuyện bịa.
- Phần mềm gián điệp cho các cuộc tấn công có chủ đích. Ví dụ nổi tiếng nhất là Pegasus của NSO Group, đã lây nhiễm iPhone của nhà báo và chính trị gia mà nạn nhân không cần thao tác gì.
- Hồ sơ cấu hình. Chúng được cài dưới danh nghĩa «bộ tăng tốc internet» hoặc thiết lập của doanh nghiệp, sau đó kẻ tấn công có thể chuyển hướng lưu lượng của bạn.
- Thiết bị đã bị gỡ giới hạn. Sau jailbreak, lớp bảo vệ của iOS yếu đi và phần mềm độc hại có nhiều cơ hội hơn hẳn.
Cần nói riêng về lừa đảo giả mạo. Cửa sổ bật lên trong Safari với dòng chữ «iPhone của bạn đã nhiễm virus» không phải virus mà là quảng cáo của kẻ lừa đảo. Mục tiêu là khiến bạn tải một ứng dụng vô dụng hoặc đăng ký dịch vụ trả phí.
Dấu hiệu virus trên iPhone
Phần mềm độc hại hiếm khi tự lộ diện, nhưng vẫn có những dấu hiệu gián tiếp:
- iPhone nóng lên và hết pin nhanh dù bạn hầu như không dùng;
- lưu lượng di động tăng mà không có lý do rõ ràng;
- xuất hiện những ứng dụng bạn không hề cài;
- Safari mở ra cửa sổ quảng cáo và các trang lạ;
- bạn bị đăng xuất bất ngờ khỏi tài khoản, còn email nhận được mã xác thực mà bạn không yêu cầu;
- tiền trong ví tiền mã hóa biến mất hoặc xuất hiện các phê duyệt hợp đồng thông minh đáng ngờ.
Một dấu hiệu đơn lẻ chưa có nghĩa là có virus. Nhưng nếu gom lại vài dấu hiệu, đã đến lúc kiểm tra.
Cách kiểm tra virus trên iPhone
Không có trình quét nào cho iOS nhìn thấy mọi thứ: hệ thống không cho một ứng dụng nhìn vào bên trong ứng dụng khác. Vì vậy việc kiểm tra phải làm thủ công.
- Kiểm tra danh sách ứng dụng đã cài. Xóa mọi thứ bạn không tự cài hoặc không nhớ vì sao lại cài. Nếu bạn từng có FomoPeek phiên bản 1.1 hoặc 1.2, hãy coi thiết bị đã bị xâm phạm.
- Kiểm tra hồ sơ cấu hình. Mở «Cài đặt» > «Cài đặt chung» > «VPN và quản lý thiết bị». Hồ sơ lạ mà bạn không chủ động cài thì nên xóa.
- Kiểm tra phiên bản iOS. Các bản cập nhật vá những lỗ hổng đã phát hiện, kể cả trong nhân hệ thống. Hãy bật cập nhật tự động.
- Kiểm tra mức tiêu thụ pin và dữ liệu. Một ứng dụng ngốn pin và dữ liệu nền mà không có lý do là điều đáng cảnh giác.
- Kiểm tra Safari. Thu hồi quyền gửi thông báo của các trang lạ và xóa các đăng ký lịch rác.
- Chạy «Kiểm tra an toàn». Mục này nằm trong «Cài đặt» > «Quyền riêng tư và bảo mật» và cho biết ai đang có quyền truy cập dữ liệu cùng thiết bị của bạn.
- Kiểm tra Apple ID. Danh sách thiết bị đăng nhập vào tài khoản không được có thiết bị nào bạn không nhận ra.
Mỗi tháng một lần, hãy kiểm tra ứng dụng nào đang có quyền dùng camera, micro và ảnh. Trước khi cài ứng dụng mới, hãy xem nhà phát triển, ngày phát hành đầu tiên và các đánh giá. Một «công cụ theo dõi cá voi» mới toanh của công ty vô danh với vài chục lượt đánh giá chính là hình mẫu mà FomoPeek đã giả dạng.
Cách gỡ virus khỏi iPhone
Nếu tìm thấy ứng dụng đáng ngờ, hãy xóa nó và khởi động lại máy. Khi các dấu hiệu vẫn không biến mất, còn một cách triệt để: lưu ảnh và tài liệu, khôi phục iPhone về cài đặt gốc và thiết lập như máy mới thay vì khôi phục từ bản sao lưu cũ. Bản sao lưu có thể giữ lại cả phần mềm độc hại lẫn hồ sơ cấu hình độc hại.
Không cần tìm đến các ứng dụng «dọn dẹp» trong quảng cáo. Những ứng dụng hứa «xóa virus trong một phút» không có quyền truy cập các ứng dụng khác trên iOS và tốt nhất cũng chỉ là vô dụng.
Phải làm gì nếu bạn đã cài FomoPeek
Xóa ứng dụng thôi là chưa đủ: module độc hại có thể đã kịp đọc khóa và ghi chú của bạn. Mục tiêu của kẻ tấn công là đánh cắp tiền mã hóa, vì vậy hãy làm theo thứ tự sau.
- Tạo ví tiền mã hóa mới với cụm từ khôi phục mới. Tốt nhất là trên một thiết bị khác chắc chắn sạch.
- Chuyển toàn bộ tiền sang ví đó từ MetaMask, Trust Wallet và mọi ứng dụng ví khác từng có trên chiếc iPhone đó. Hãy coi cụm từ khôi phục cũ là đã lộ với kẻ tấn công.
- Đổi mật khẩu của email, Apple ID và các sàn giao dịch, nhất là khi chúng từng được lưu trong Ghi chú. Việc này chặn đường chiếm đoạt tài khoản.
- Thu hồi các phê duyệt mà địa chỉ của bạn đã cấp cho hợp đồng thông minh. Các dịch vụ kiểm tra phê duyệt token chuyên dụng cho phép làm việc này ngay trên chuỗi.
- Cập nhật iOS và chỉ sau đó mới cài lại những ứng dụng bạn cần.
Cách bảo vệ tiền mã hóa trên iPhone
Bài học chính từ FomoPeek là ngay cả cửa hàng chính thức cũng không bảo đảm an toàn, nên thứ cần bảo vệ chính là các khóa. Đây là những điều giúp giữ khoản tiết kiệm của bạn nếu ứng dụng kiểu này xuất hiện trên máy lần tới.
- Đừng giữ cụm từ khôi phục trong điện thoại. Không để trong Ghi chú, không để trong ảnh, không để trên đám mây. Chỉ giấy hoặc tấm kim loại cất ở nơi an toàn.
- Giữ số tiền lớn trên thiết bị phần cứng. Khóa không rời khỏi con chip của nó, và ứng dụng trên điện thoại không thể đọc được ngay cả khi có toàn quyền truy cập hệ thống. Chi tiết hơn trong bài về bảo mật ví phần cứng.
- Chỉ cài những ứng dụng bạn thực sự cần. Hãy đặc biệt thận trọng với các «công cụ theo dõi», «phân tích» và «trợ lý giao dịch» mới từ những nhà phát triển vô danh.
- Bật «Chế độ phong tỏa» nếu bạn là mục tiêu dễ thấy. Tính năng này của iOS tắt bớt những phần hệ thống thường bị dùng trong các cuộc tấn công tinh vi và dành cho người có rủi ro cao.
Những mối đe dọa tương tự cũng tồn tại trên máy tính: chúng tôi đã viết về phần mềm đánh cắp tiền mã hóa ẩn trong phim lậu và về tiện ích mở rộng trình duyệt độc hại.
iPhone có cần phần mềm diệt virus không?
Phần mềm diệt virus cổ điển không hoạt động trên iOS như trên máy tính: hệ thống không cho một ứng dụng quét các ứng dụng khác. Những ứng dụng bảo mật trên App Store chủ yếu kiểm tra liên kết và mạng Wi-Fi. Cập nhật iOS kịp thời và cẩn thận với những gì bạn cài đặt sẽ hiệu quả hơn.
Xóa ứng dụng đáng ngờ có giúp ích không?
Việc xóa dừng thu thập dữ liệu tiếp theo nhưng không lấy lại được những gì phần mềm độc hại đã lấy. Nếu cụm từ khôi phục đã bị lộ, hãy chuyển tiền sang địa chỉ mới.
Có thể tin tưởng App Store không?
Trong đa số trường hợp là có: ứng dụng độc hại hiếm khi lọt vào. Nhưng vụ FomoPeek cho thấy khâu kiểm duyệt của Apple không phải là tuyệt đối, nhất là khi các chức năng nguy hiểm được bật từ xa sau khi ứng dụng đã lên kệ.
Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain - biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.


