Apple đã nhanh chóng phát hành bản vá cho một lỗ hổng zero-day trong CoreGraphics, framework xử lý hình ảnh đóng vai trò nền tảng cho cách iPhone, iPad và Mac hiển thị đồ họa và hình ảnh. Công ty xác nhận lỗ hổng này đang bị khai thác trong những gì họ mô tả là "các cuộc tấn công cực kỳ tinh vi nhắm vào những cá nhân cụ thể", một cách diễn đạt mà Apple thường dành cho các chiến dịch kiểu phần mềm gián điệp thay vì tội phạm mạng thông thường. Bản vá zero-day CoreGraphics trên iOS đã có mặt trong iOS 26.7.1 và các bản cập nhật đi kèm, cùng với bản phát hành iOS 27.0.1 rộng hơn bao gồm các bản sửa lỗi phần lớn không được nêu rõ.

Khai thác zero-day CoreGraphics thực sự làm gì

CoreGraphics là một trong những framework cấp thấp nhất trên các hệ điều hành của Apple. Nó xử lý cách hình ảnh, PDF và các nội dung trực quan khác được vẽ trên màn hình, nghĩa là nó liên quan đến gần như mọi thứ người dùng nhìn thấy, từ ảnh thu nhỏ trong tin nhắn đến đồ họa trên trang web. Các lỗ hổng trong những thành phần hiển thị hình ảnh như thế này có lịch sử lâu dài bị khai thác trong các cuộc tấn công "zero-click", nơi mục tiêu không cần nhấn vào liên kết độc hại hay mở tệp đáng ngờ. Chỉ cần nhận được một hình ảnh hoặc tài liệu được tạo dựng đặc biệt cũng đủ để kích hoạt khai thác.

Apple chưa công bố chi tiết kỹ thuật sâu rộng về cách lỗ hổng cụ thể này hoạt động, đây là thông lệ tiêu chuẩn trong khi bản vá vẫn đang được triển khai đến toàn bộ người dùng. Điều rõ ràng là lỗ hổng này đủ nghiêm trọng, và đã bị khai thác tích cực, đến mức cần một bản phát hành khẩn cấp ngoài chu kỳ thay vì chờ đến chu kỳ cập nhật thông thường.

Ai đang bị nhắm mục tiêu, và vì sao điều đó quan trọng hơn cả "người dùng bình thường"

Cách diễn đạt của Apple, "các cá nhân cụ thể bị nhắm mục tiêu" bởi "các cuộc tấn công cực kỳ tinh vi", là dấu hiệu mạnh mẽ cho thấy khai thác này không phải một phần của chiến dịch mã độc đại chúng. Trong lịch sử, cách diễn đạt kiểu này đi kèm với các cuộc tấn công liên quan đến nhà cung cấp phần mềm gián điệp thương mại hoặc các tác nhân gắn với nhà nước, những kẻ nhắm vào nhà báo, nhà hoạt động, người bất đồng chính kiến, luật sư và quan chức chính phủ thay vì công chúng nói chung.

Sự khác biệt đó quan trọng, nhưng nó không nên khiến hầu hết người dùng trở nên chủ quan. Các khai thác zero-day được phát triển cho các mục tiêu hẹp, có giá trị cao có tiền lệ bị rò rỉ, bị tái sử dụng cho mục đích khác, hoặc bị gộp vào các bộ công cụ rộng hơn theo thời gian. Ngay cả khi bạn không bao giờ nằm trong tầm ngắm của một tác nhân tinh vi, lỗ hổng cơ bản tồn tại trên thiết bị của bạn vẫn là rủi ro thực sự cho đến khi nó được vá. Đây cũng không phải sự cố đơn lẻ. Các nền tảng của Apple đã đối mặt với một loạt cuộc tấn công zero-day có mục tiêu trong thời gian gần đây, và chỉ vài tháng trước, Cơ quan An ninh mạng Hà Lan đã xác nhận việc khai thác tích cực một zero-day macOS riêng biệt, nhấn mạnh rằng hệ sinh thái của Apple, bất chấp danh tiếng bảo mật mạnh mẽ, vẫn là mục tiêu thường trực của những kẻ tấn công có nguồn lực dồi dào.

Vì sao cập nhật lên iOS 26.7.1 ngay lập tức là điều tối quan trọng

Khi một khai thác zero-day được công nhận công khai và bản vá được phát hành, đồng hồ bắt đầu đếm ngược theo hướng ngược lại. Các nhà nghiên cứu bảo mật và, đáng tiếc thay, những tác nhân kém đạo đức hơn có thể dịch ngược bản vá để hiểu điều gì đã bị hỏng và cách khai thác nó trên các thiết bị chưa được vá. Điều này có nghĩa là khoảng thời gian giữa "bản vá đã có sẵn" và "khai thác trở nên được sử dụng rộng rãi" có xu hướng thu hẹp nhanh chóng.

Tin tốt là việc cài đặt bản vá zero-day CoreGraphics trên iOS rất đơn giản. Vào Cài đặt, rồi Cài đặt chung, rồi Cập nhật phần mềm, và cài đặt iOS 26.7.1 (hoặc bản cập nhật tương đương cho thiết bị và phiên bản hệ điều hành của bạn) ngay khi có sẵn. Điều tương tự cũng áp dụng cho iPadOS, macOS và bất kỳ nền tảng Apple nào khác nhận được các bản sửa lỗi liên quan. Vì Apple đã gộp các bản sửa lỗi này vào bản phát hành iOS 27.0.1 rộng hơn, việc cập nhật cũng mang đến cho bạn một loạt bản sửa lỗi chung, dù Apple chưa công bố chi tiết phần lớn trong số đó.

VPN và mã hóa phù hợp ở đâu, và không phù hợp ở đâu, trước các cuộc tấn công có mục tiêu tinh vi

Đáng để nhìn nhận rõ ràng về những gì các công cụ như VPN thực sự bảo vệ. VPN mã hóa lưu lượng internet của bạn và che giấu địa chỉ IP khỏi nhà cung cấp mạng hoặc bất kỳ ai giám sát điểm kết nối. Điều đó có giá trị để bảo vệ quyền riêng tư khi duyệt web, bảo mật dữ liệu trên Wi-Fi công cộng, và khiến bên thứ ba khó theo dõi vị trí hoặc chặn lưu lượng chưa mã hóa của bạn hơn.

Nhưng VPN không làm gì để ngăn chặn một khai thác zero-click đến qua hình ảnh hoặc tệp độc hại và khai thác lỗ hổng đã tồn tại trong hệ điều hành thiết bị của bạn. Lỗ hổng CoreGraphics hoạt động ở cấp độ thiết bị, không phải cấp độ mạng. Không lượng mã hóa lưu lượng nào ngăn được một engine hiển thị dễ bị tổn thương xử lý payload độc hại một khi nó đến thiết bị. Điều tương tự cũng đúng với các ứng dụng nhắn tin mã hóa đầu cuối: chúng bảo vệ nội dung tin nhắn của bạn trong quá trình truyền, nhưng chúng không thể kiểm tra hoặc chặn một tệp đính kèm gài bẫy kích hoạt lỗ hổng trong hệ điều hành mở nó.

Đây là lý do tại sao vá ở cấp độ thiết bị vẫn là biện pháp phòng thủ quan trọng nhất chống lại loại tấn công này. VPN, nhắn tin mã hóa và các công cụ riêng tư khác là những lớp bổ sung, không phải sự thay thế, cho việc giữ hệ điều hành của bạn luôn cập nhật.

Điều này có ý nghĩa gì với bạn

Với phần lớn người dùng iPhone và Mac, zero-day cụ thể này không nhắm vào cá nhân họ. Tuy nhiên, phản ứng hợp lý vẫn như nhau bất kể bạn có nghĩ mình là mục tiêu giá trị cao hay không: cập nhật kịp thời, bật tự động cập nhật khi khả thi, và hiểu rằng không có công cụ bảo mật đơn lẻ nào, kể cả VPN, cung cấp sự bảo vệ toàn diện trước mọi loại mối đe dọa. Nếu bạn làm việc trong lĩnh vực dễ thu hút sự giám sát có mục tiêu hơn, như báo chí, hoạt động xã hội, công việc pháp lý hoặc vai trò chính phủ, hãy cân nhắc bật Lockdown Mode, tính năng tích hợp của Apple được thiết kế riêng để giảm bề mặt tấn công trước các khai thác tinh vi như thế này.

Những điểm cần hành động

  • Cập nhật lên iOS 26.7.1 (hoặc phiên bản đã vá phù hợp cho thiết bị của bạn) ngay lập tức qua Cài đặt, Cài đặt chung, Cập nhật phần mềm.
  • Đừng trì hoãn vì cho rằng mình không phải mục tiêu; các lỗ hổng chưa được vá vẫn có thể bị khai thác bởi bất kỳ ai dịch ngược bản vá.
  • Hãy nhớ rằng VPN và ứng dụng mã hóa bảo vệ dữ liệu trong quá trình truyền, không chống lại các khai thác cấp thiết bị như lỗ hổng CoreGraphics này.
  • Nếu vai trò của bạn khiến bạn có nguy cơ cao bị giám sát có mục tiêu, hãy tìm hiểu Lockdown Mode của Apple như một biện pháp bảo vệ bổ sung.
  • Hãy ý thức rằng điều này nằm trong một mô hình rộng hơn của các cuộc tấn công zero-day có mục tiêu nhắm vào thiết bị Apple, vì vậy hãy coi mọi bản cập nhật bảo mật đều đáng để hành động kịp thời.

FAQ: Q1: CoreGraphics là gì và vì sao một lỗ hổng trong đó lại đáng lưu tâm? A1: CoreGraphics là một trong những framework cấp thấp nhất trên các hệ điều hành của Apple, xử lý cách hình ảnh, PDF và các nội dung trực quan khác được vẽ trên màn hình. Vì nó liên quan đến gần như mọi thứ người dùng nhìn thấy, các lỗ hổng trong đó có lịch sử lâu dài bị khai thác trong các cuộc tấn công zero-click. Q2: Những bản cập nhật nào chứa bản vá zero-day CoreGraphics? A2: Bản vá có mặt trong iOS 26.7.1 và các bản cập nhật đi kèm, cùng với bản phát hành iOS 27.0.1 rộng hơn bao gồm các bản sửa lỗi phần lớn không được nêu rõ. Q3: Ai là mục tiêu của khai thác này? A3: Apple cho biết lỗ hổng đã được sử dụng trong 'các cuộc tấn công cực kỳ tinh vi nhắm vào những cá nhân cụ thể', một cách diễn đạt mà hãng thường dành cho các chiến dịch kiểu phần mềm gián điệp thay vì tội phạm mạng thông thường. Q4: Tôi có cần nhấn vào liên kết hay mở tệp để bị ảnh hưởng bởi loại khai thác này không? A4: Không. Các lỗ hổng trong những thành phần hiển thị hình ảnh như CoreGraphics có lịch sử lâu dài bị khai thác trong các cuộc tấn công 'zero-click', nơi chỉ cần nhận được một hình ảnh hoặc tài liệu được tạo dựng đặc biệt cũng đủ để kích hoạt khai thác. Q5: Vì sao người dùng bình thường nên quan tâm nếu cuộc tấn công chỉ nhắm vào những cá nhân cụ thể? A5: Các khai thác zero-day được phát triển cho các mục tiêu hẹp, có giá trị cao có tiền lệ bị rò rỉ, bị tái sử dụng cho mục đích khác, hoặc bị gộp vào các bộ công cụ rộng hơn theo thời gian. Ngay cả khi bạn không bao giờ bị nhắm mục tiêu cá nhân, lỗ hổng cơ bản tồn tại trên thiết bị của bạn vẫn là rủi ro thực sự cho đến khi nó được vá. ---END---