Lỗ hổng mới của iMessage phá vỡ “bức tường lửa” bảo mật của Apple

Theo dõi VGT trên

Lỗ hổng 0-day này ảnh hưởng tới dịch vụ nhắn tin iMessage trên iOS, cho phép tin tặc có thể xâm nhập vào iPhone mà không cần tới tương tác của người dùng.

Theo báo cáo từ công cụ bảo mật Pegasus của nhóm NSO Group, một lỗ hổng không giao tiếp (zero-click) mới được phát hiện trên nền tảng iOS hồi tháng 2, cho phép các tin tặc có thể xâm nhập vào hệ điều hành iOS, ảnh hưởng bao gồm cả iOS 14.4 và iOS 14.6 phát hành sau đó.

Công cụ bảo mật Pegasus trở nên nổi bật vào tháng 7 vừa qua, sau khi báo cáo về việc công cụ này được lợi dụng để hack vào iPhone và smartphone của một số nhà hoạt động nhân quyền cũng như các nhà báo. Trong một cập nhật mới, công cụ Pegasus còn được nâng cấp để có thể xâm nhập vào các iPhone chạy phiên bản iOS mới.

Lỗ hổng mới của iMessage phá vỡ bức tường lửa bảo mật của Apple - Hình 1

NSO Group – Tổ chức đứng đằng sau công cụ Pegasus

Phát hiện của Citizen Lab có liên quan tới một chiếc iPhone 12 Pro của một nhà hoạt động nhân quyền người Bahrain, các bằng chứng về vụ hack đã được thu thập từ tháng hai. Vụ hack sử dụng lỗ hổng không giao tiếp, tức là nạn nhân không cần phải làm gì để tin tặc có thể xâm nhập được vào iPhone.

Video đang HOT

Các vụ hack được cho là khai thác lỗ hổng 0-day (thuật ngữ ám chỉ lỗ hổng chưa từng được biết đến) bên trong ứng dụng iMessage, cho phép tin tặc có thể cài đặt công cụ Pegasus một cách hoàn toàn tự động lên iPhone của nạn nhân.

Lỗ hổng mới của iMessage phá vỡ bức tường lửa bảo mật của Apple - Hình 2

Lỗ hổng này ảnh hưởng tới iOS 14.4 (mới nhất lúc bấy giờ) và cả iOS 14.6 phát hành sau đó không lâu, đồng thời phá vỡ “ bức tường lửa” mà Apple đã giới thiệu trước đó trên iOS 14 có tên “BlastDoor”, tính năng giúp giảm thiểu các dữ liệu độc hại được gửi qua iMessage. Các chuyên gia bảo mật đặt tên cho cuộc tấn công sử dụng lỗ hổng iMessage này là “ForcedEntry”.

Các chuyên gia bảo mật đã thông báo về lỗ hổng tới Apple. Hiện tại, Apple từ chối bình luận về việc liệu công ty đã vá lỗ hổng này hay chưa, tuy nhiên một thông tin mới cho biết lỗ hổng này đã được Apple vá trong bản cập nhật iOS 14.7.1 phát hành trong tháng 7 vừa qua. Một phát ngôn viên của Apple cho biết BlastDoor mới chỉ là một phần nỗ lực của Apple trong việc bảo vệ người dùng iMessage, sẽ có nhiều cơ chế bảo mật hơn được triển khai cùng với iOS 15.

Các nhà nghiên cứu tin rằng chính phủ Bahrain có thể đứng sau vụ tấn công theo một cách nào đó, cùng với 8 nhà hoạt động khác trong khoảng thời gian từ tháng 6/2020 đến tháng 2/2021.

Sau khi phát hiện Pegasus được sử dụng làm công cụ tấn công bảo mật, không chỉ mỗi iMessage mà còn nhiều ứng dụng khác của Apple, hành động của NSO Group đã bị nhiều bên bao gồm cả Apple lên án kịch liệt. Bản thân NSO cũng đã và đang bị chính phủ Israel điều tra.

Đối với những người lo ngại rằng họ có thể đã bị ảnh hưởng bởi vụ hack, iMazing đã phát triển một công cụ dựa trên Bộ công cụ xác minh (Mobile Verification Toolkit) do Tổ chức Ân xá Quốc tế tạo ra, nhằm phát hiện ra các bằng chứng về sự xâm nhập của Pegasus trên iPhone.

Bức tường bảo mật BlastDoor của Apple đã sụp đổ, hacker xâm nhập thành công vào iPhone

BlastDoor được cho là có thể ngăn chặn các loại hack thiết bị bằng cách lọc dữ liệu độc hại được gửi qua iMessage.

Các nhà nghiên cứu tại Citizen Lab cho biết iPhone của nhà hoạt động nhân quyền Bahrain đã bị tấn công vào đầu năm nay bởi một phần mềm gián điệp mạnh mẽ, đánh bại các biện pháp bảo mật Blastdoor mới mà Apple thiết kế để chống lại những cuộc xâm nhập. Phần mềm gián điệp này đã được bán cho nhiều quốc gia.

Bức tường bảo mật BlastDoor của Apple đã sụp đổ, hacker xâm nhập thành công vào iPhone - Hình 1

Nhà hoạt động hiện vẫn ở Bahrain và được yêu cầu giấu tên, là thành viên của Trung tâm Nhân quyền Bahrain, một tổ chức phi lợi nhuận từng nhận giải thưởng thúc đẩy nhân quyền.

Citizen Lab, cơ quan giám sát internet có trụ sở tại Đại học Toronto, đã phân tích iPhone 12 Pro của nhà hoạt động và tìm thấy bằng chứng cho thấy nó đã bị tấn công từ tháng 2 bằng cách sử dụng một cuộc tấn công gọi là "zero-click", không yêu cầu bất kỳ tương tác nào của người dùng để lây nhiễm thiết bị của nạn nhân. Cuộc tấn công đã lợi dụng một lỗ hổng bảo mật chưa từng biết trước đây trong iMessage của Apple, lỗ hổng này đã được khai thác để đẩy phần mềm gián điệp Pegasus, do công ty NSO Group của Israel phát triển, vào điện thoại của nhà hoạt động.

Bức tường bảo mật BlastDoor của Apple đã sụp đổ, hacker xâm nhập thành công vào iPhone - Hình 2

Vụ hack đặc biệt nghiêm trọng, vì các nhà nghiên cứu của Citizen Lab cho biết họ đã tìm thấy bằng chứng cho thấy cuộc tấn công zero-click đã vượt mặt thành công phần mềm iPhone mới nhất vào thời điểm đó, cả iOS 14.4 và sau đó là iOS 14.6 mà Apple đã phát hành vào tháng 5, phá vỡ một tính năng bảo mật phần mềm mới được tích hợp trong tất cả các phiên bản của iOS 14, có tên là BlastDoor, được cho là ngăn chặn các loại hack thiết bị bằng cách lọc dữ liệu độc hại được gửi qua iMessage. Các nhà nghiên cứu đã gọi cách khai thác lỗ hổng mới nhất này là ForcedEntry.

Nhà nghiên cứu cấp cao Bill Marczak của Citizen Lab nói rằng họ đã liên hệ với Apple và giúp công ty nhận biết được mối nguy hacker có thể khai thác những chiếc iPhone mới nhất. Apple chưa nói rõ là họ đã tìm thấy và sửa lỗ hổng mà NSO đang khai thác hay chưa.

Bức tường bảo mật BlastDoor của Apple đã sụp đổ, hacker xâm nhập thành công vào iPhone - Hình 3

Người đứng đầu bộ phận kiến trúc và kỹ thuật bảo mật của Apple, Ivan Krstic cho biết: "Apple lên án dứt khoát các cuộc tấn công mạng nhằm vào các nhà báo, nhà hoạt động nhân quyền và những người khác đang làm cho thế giới trở nên tốt đẹp hơn... Các cuộc tấn công như mô tả là rất tinh vi, tốn hàng triệu USD để phát triển, thường có thời hạn sử dụng ngắn và được sử dụng để nhắm mục tiêu các cá nhân cụ thể. Mặc dù điều đó có nghĩa là chúng không phải là mối đe dọa đối với phần lớn người dùng của chúng tôi, nhưng chúng tôi vẫn tiếp tục làm việc không mệt mỏi để bảo vệ tất cả khách hàng của mình và chúng tôi liên tục bổ sung các biện pháp bảo vệ mới cho thiết bị và dữ liệu của họ."

Bức tường bảo mật BlastDoor của Apple đã sụp đổ, hacker xâm nhập thành công vào iPhone - Hình 4

Người phát ngôn của Apple cho biết BlastDoor không phải là dấu chấm hết cho nỗ lực bảo mật iMessage và rằng họ đã tăng cường khả năng phòng thủ trong iOS 15, dự kiến sẽ phát hành trong tháng tới hoặc lâu hơn.

NSO Group gần đây đã tuyên bố họ đã cắt quyền truy cập của 5 khách hàng chính phủ vào Pegasus vì vi phạm nhân quyền.

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Bức ảnh làm lộ chuyện 2 con Từ Hy Viên bị bỏ bê nghiêm trọng sau khi đột ngột mất mẹBức ảnh làm lộ chuyện 2 con Từ Hy Viên bị bỏ bê nghiêm trọng sau khi đột ngột mất mẹ
18:37:38 07/02/2025
Bị truy đuổi, tên trộm bơi qua sông nhưng không thoát nên dùng dao tự sátBị truy đuổi, tên trộm bơi qua sông nhưng không thoát nên dùng dao tự sát
20:28:02 07/02/2025
Điều tra vụ nổ súng tại huyện Châu Thành, tỉnh Bến TreĐiều tra vụ nổ súng tại huyện Châu Thành, tỉnh Bến Tre
18:43:05 07/02/2025
Nam xe ôm công nghệ làm hành động lạ rồi vái lạy 3 cái giữa đêm, gia chủ check camera xong thì không biết nên làm thế nàoNam xe ôm công nghệ làm hành động lạ rồi vái lạy 3 cái giữa đêm, gia chủ check camera xong thì không biết nên làm thế nào
19:57:56 07/02/2025
Nam diễn viên mẫu mực số 1 showbiz bất ngờ dính tin ngoại tình với mỹ nhân kém 17 tuổi, đàng gái liên tục dính phốt người thứ 3Nam diễn viên mẫu mực số 1 showbiz bất ngờ dính tin ngoại tình với mỹ nhân kém 17 tuổi, đàng gái liên tục dính phốt người thứ 3
19:48:03 07/02/2025
HOT: Vũ Cát Tường khoá môi bạn gái tình tứ, chính thức công bố ngày đưa nàng về dinh!HOT: Vũ Cát Tường khoá môi bạn gái tình tứ, chính thức công bố ngày đưa nàng về dinh!
21:24:01 07/02/2025
Ca sĩ Lynda Trang Đài sau khi bị bắt vì ăn trộm: Có động thái lạ trên MXH, dàn sao hé lộ tình trạng bất ổnCa sĩ Lynda Trang Đài sau khi bị bắt vì ăn trộm: Có động thái lạ trên MXH, dàn sao hé lộ tình trạng bất ổn
23:06:20 07/02/2025
Tai nạn chết người ở đường sắt tại Đồng Nai, tàu hỏa tê liệt gần một giờTai nạn chết người ở đường sắt tại Đồng Nai, tàu hỏa tê liệt gần một giờ
19:52:08 07/02/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

NewJeans thông báo đổi tên sau tranh chấp với ADOR

NewJeans thông báo đổi tên sau tranh chấp với ADOR

Nhạc quốc tế

23:44:10 07/02/2025
NewJeans đã thông báo sẽ đổi tên nhóm thành NJZ. Quyết định này được đưa ra sau khi nhóm tuyên bố chấm dứt hợp đồng với công ty quản lý ADOR và không thể tiếp tục sử dụng tên cũ.
Tiểu Vy - hoa hậu có danh sách người yêu tin đồn toàn mỹ nam

Tiểu Vy - hoa hậu có danh sách người yêu tin đồn toàn mỹ nam

Sao việt

23:38:01 07/02/2025
Từ khi đăng quang năm 2018, Tiểu Vy chưa từng công khai bạn trai nhưng danh sách người yêu tin đồn rất dài, toàn là mỹ nam, cô còn bị đồn hẹn hò tài tử Thái Lan.
Mỹ nhân U50 vẫn cả gan đóng thiếu nữ nhí nhảnh, gọi bạn diễn cùng lứa là bố không hề ngại ngùng

Mỹ nhân U50 vẫn cả gan đóng thiếu nữ nhí nhảnh, gọi bạn diễn cùng lứa là bố không hề ngại ngùng

Phim châu á

23:23:32 07/02/2025
Ngày 7/2, trang 163 đưa tin bộ phim Sáu Chị Em chiếu trên đài truyền hình Trung ương Trung Quốc CCTV gây chú ý với khán giả
Sự thật ngỡ ngàng đằng sau giọt nước mắt của Song Joong Ki

Sự thật ngỡ ngàng đằng sau giọt nước mắt của Song Joong Ki

Hậu trường phim

23:20:54 07/02/2025
Song Joong Ki từng bị nói bật khóc giữa họp báo vì Bogota: City of the lost ế ẩm, thế nhưng thực tế anh chỉ đang gãi ngứa chứ không hề quệt nước mắt như mọi người lầm tưởng.
Vợ chồng ca sĩ nổi tiếng lộ diện sau khi gây bão vì trang phục khoả thân

Vợ chồng ca sĩ nổi tiếng lộ diện sau khi gây bão vì trang phục khoả thân

Sao âu mỹ

23:09:21 07/02/2025
Kanye West và Bianca Censori, cặp đôi trở thành tâm điểm chú ý trên thảm đỏ lễ trao giải Grammy cách đây vài ngày phản ứng trong lần lộ diện đầu tiên sau khi gây bão dư luận.
Bắt khẩn cấp 5 thanh niên mang theo hung khí, náo loạn ở Hà Nội

Bắt khẩn cấp 5 thanh niên mang theo hung khí, náo loạn ở Hà Nội

Pháp luật

23:07:28 07/02/2025
Tại cơ quan Công an, các đối tượng khai không có mâu thuẫn với ai, nhưng hẹn hò và tụ tập với nhau, sau đó lấy hung khí mang đi lượn các tuyến phố ở TP Hà Nội để gây rối.
Nữ dancer vạn người mê đăng hình hờ hững, khoe hình ảnh nóng bỏng hút hồn fan nam

Nữ dancer vạn người mê đăng hình hờ hững, khoe hình ảnh nóng bỏng hút hồn fan nam

Netizen

23:04:08 07/02/2025
Có ý kiến từ fan yêu cầu cô nàng dancer phải mặc kín. Hanni Lee, nữ dancer nổi bật trong cộng đồng mạng nói chung, với những người yêu thích vũ đạo nói riêng.
Video Karina (aespa) đụng chạm vòng 1 của đồng nghiệp khiến dân mạng chỉ trích

Video Karina (aespa) đụng chạm vòng 1 của đồng nghiệp khiến dân mạng chỉ trích

Sao châu á

22:55:37 07/02/2025
Mới đây nhất, khoảnh khắc Karina - Winter đùa giỡn trên sân khấu đã trở thành chủ đề tranh cãi gây bão mạng xã hội.
Kỹ sư mang tráp đi hẹn hò, chinh phục được nữ điều dưỡng xinh như hoa hậu

Kỹ sư mang tráp đi hẹn hò, chinh phục được nữ điều dưỡng xinh như hoa hậu

Tv show

22:49:09 07/02/2025
Nam kỹ sư đến show hẹn hò tìm hạnh phúc, được Quyền Linh mai mối cho cô gái xinh đẹp cùng hoàn cảnh đổ vỡ hôn nhân.
Gumayusi ngậm ngùi chia sẻ sự thật đắng lòng, fan cũng không khỏi bất an

Gumayusi ngậm ngùi chia sẻ sự thật đắng lòng, fan cũng không khỏi bất an

Mọt game

22:40:53 07/02/2025
Xạ Thủ nhà T1 Gumayusi ngậm ngùi chia sẻ một sự thật. Có lẽ ngay khi CKTG 2024 kết thúc, không ai có thể nghĩ được rằng Gumayusi sẽ rơi vào tình cảnh khó khăn như hiện tại
NSND Tự Long hội ngộ Soobin Hoàng Sơn, Cường Seven sau show 'Anh trai'

NSND Tự Long hội ngộ Soobin Hoàng Sơn, Cường Seven sau show 'Anh trai'

Nhạc việt

22:40:32 07/02/2025
NSND Tự Long bày tỏ niềm hào hứng khi tham gia live concert Trạm yêu, có dịp hội ngộ những đàn em thân thiết như Soobin Hoàng Sơn, Cường Seven.