Apple đã phát hành bản vá khẩn cấp cho lỗ hổng iOS zero-click CoreGraphics mới được công bố, một lỗ hổng mà Computerworld cho rằng làm nổi bật "bản chất bấp bênh của an ninh thiết bị đầu cuối di động." Lỗ hổng này là lời nhắc nhở rằng một số mối đe dọa nghiêm trọng nhất đối với iPhone và iPad không bao giờ yêu cầu người dùng nhấp, chạm hay phê duyệt bất cứ điều gì. Đối với độc giả quan tâm đến quyền riêng tư, bước quan trọng nhất cũng là bước đơn giản nhất: cập nhật thiết bị của bạn.

Lỗ hổng iOS Zero-Click CoreGraphics là gì

CoreGraphics là framework của Apple mà macOS và iOS sử dụng để hiển thị và xử lý đồ họa. Bởi vì hầu như mọi ứng dụng và dịch vụ hệ thống hiển thị hình ảnh hoặc tài liệu đều chạm đến loại mã này, một lỗ hổng ở đây có thể bị tiếp cận theo nhiều cách khác nhau.

Theo các nhà cung cấp bảo mật đang theo dõi vấn đề, lỗ hổng được đánh mã CVE-2026-86950 và là lỗi ghi ngoài phạm vi (out-of-bounds write). Các báo cáo về bản vá cho biết việc xử lý một tệp được tạo độc hại có thể cho phép kẻ tấn công thực thi mã trên thiết bị. Các bài đưa tin cũng mô tả lỗ hổng này đã bị khai thác trong các cuộc tấn công có chủ đích, tinh vi trước khi bản sửa lỗi xuất hiện, đó là lý do nó là lỗ hổng zero-day.

Apple đã phát hành các bản cập nhật bảo mật khẩn cấp cho iOS và iPadOS để khắc phục. Chúng tôi chưa thấy bằng chứng trong tài liệu có sẵn về việc khai thác rộng rãi, không phân biệt mục tiêu. Các báo cáo chỉ ra việc sử dụng hẹp và có chủ đích.

Tại sao khai thác zero-click tạo điều kiện cho phần mềm gián điệp có mục tiêu

Một cuộc tấn công phishing điển hình cần nạn nhân mắc sai lầm: mở tệp đính kèm, chạm vào liên kết hoặc nhập mật khẩu. Khai thác zero-click loại bỏ nạn nhân khỏi phương trình. Một tệp được tạo đặc biệt được gửi đến thiết bị, mã dễ bị tổn thương xử lý nó tự động, và kẻ tấn công có được chỗ đứng mà không có bất kỳ dấu hiệu nào nhìn thấy được.

Đó là lý do tại sao loại lỗ hổng này gắn chặt với phần mềm gián điệp thương mại như Pegasus của NSO Group. Các nhà vận hành phần mềm gián điệp coi trọng khả năng xâm nhập không cần tương tác vì nó hoạt động ngay cả với những mục tiêu cẩn thận, có ý thức bảo mật. Đào tạo và thói quen tốt ít quan trọng hơn khi cuộc tấn công không bao giờ đưa ra lựa chọn.

Các yếu tố kinh tế cũng giải thích cách diễn đạt "cuộc chạy đua vũ trang". Kẻ tấn công đầu tư vào việc tìm lỗi xử lý bộ nhớ trong các thành phần được sử dụng rộng rãi như bộ phân tích hình ảnh và đồ họa. Nhà cung cấp vá chúng. Sau đó kẻ tấn công tìm lỗi tiếp theo. Mỗi bản sửa lỗi đóng một cánh cửa, nhưng mã xung quanh rất lớn và phức tạp, nên các lỗi mới cứ xuất hiện.

Điều này không chỉ riêng Apple. Gần đây chúng tôi đã đưa tin về việc Cơ quan An ninh mạng Hà Lan xác nhận một cuộc tấn công macOS zero-day đang hoạt động, một dấu hiệu khác cho thấy kẻ tấn công đang tích cực nhắm vào các nền tảng của Apple.

Tại sao VPN không ngăn được loại tấn công này

VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, đồng thời che giấu địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó hữu ích cho quyền riêng tư trên Wi-Fi công cộng và để hạn chế những gì nhà cung cấp mạng có thể thấy. Nó không thay đổi những gì xảy ra khi một tệp độc hại đến được thiết bị của bạn.

Trong kịch bản zero-click, payload tấn công được gửi qua một ứng dụng hoặc dịch vụ đã đang chạy trên điện thoại của bạn. Đường hầm VPN chỉ đơn giản mang dữ liệu đến thiết bị, và thành phần dễ bị tổn thương phân tích nó như thường lệ. VPN không phải là công cụ quét nội dung và không sửa chữa các lỗ hổng trong hệ điều hành.

Điều này không làm cho VPN trở nên vô nghĩa. Chúng giải quyết một nhóm rủi ro khác, chẳng hạn như nghe lén mạng và theo dõi dựa trên IP. Nhưng chúng không phải là biện pháp phòng thủ chống lại lỗ hổng hệ điều hành. Cách khắc phục thực sự duy nhất cho một lỗ hổng như thế này là bản vá của nhà cung cấp, cùng với việc giảm thiểu mức độ phơi nhiễm của thiết bị khi có thể.

Điều này có ý nghĩa gì với bạn

Với hầu hết mọi người, khả năng bị một nhà vận hành phần mềm gián điệp nhắm mục tiêu cá nhân là thấp. Các báo cáo về lỗ hổng này mô tả các cuộc tấn công có chủ đích, không phải các chiến dịch hàng loạt. Nhưng bản vá là miễn phí, và cửa sổ phơi nhiễm là khoảng thời gian giữa lúc bản sửa lỗi được phát hành và lúc bạn cài đặt nó. Kẻ tấn công có thể nghiên cứu các bản vá để hiểu những gì đã được sửa, nên việc trì hoãn cập nhật tạo ra khoảng trống không cần thiết.

Cửa sổ đang thu hẹp đó là một chủ đề rộng hơn. Bài đưa tin của chúng tôi về lệnh vá 3 ngày của CISA cho thấy các tổ chức hiện có ít thời gian đến mức nào để phản ứng với các lỗ hổng nghiêm trọng. Các cá nhân cũng chịu áp lực tương tự, chỉ là với ít nguồn lực hơn.

Nếu bạn là nhà báo, nhà hoạt động, luật sư, giám đốc điều hành, hoặc bất kỳ ai khác có khả năng thu hút một đối thủ được tài trợ tốt, hãy xử lý việc này nghiêm túc hơn so với người dùng trung bình.

Người dùng iPhone và iPad nên làm gì ngay bây giờ

  • Cập nhật ngay lập tức. Mở Cài đặt, sau đó Cài đặt chung, sau đó Cập nhật phần mềm, và cài đặt bản phát hành iOS hoặc iPadOS mới nhất. Bật cập nhật tự động để các bản sửa lỗi trong tương lai đến mà không bị chậm trễ.
  • Bật Chế độ Khóa nếu bạn có rủi ro cao. Apple xây dựng chế độ tùy chọn này cho những người có thể đối mặt với các mối đe dọa kỹ thuật số có chủ đích. Nó hạn chế một số tính năng và bề mặt tấn công, đồng thời đi kèm với những đánh đổi về chức năng.
  • Khởi động lại thiết bị định kỳ. Đây không phải là cách chữa trị, nhưng nó có thể làm gián đoạn một số xâm nhập không tồn tại lâu dài.
  • Cập nhật mọi thiết bị Apple bạn sở hữu. CoreGraphics được sử dụng trên cả iOS và macOS, nên hãy kiểm tra cả Mac và iPad của bạn.
  • Tiếp tục sử dụng VPN cho những gì nó làm tốt, nhưng đừng trông cậy vào nó để bảo vệ chống lại các lỗ hổng hệ điều hành.

Kết luận

Lỗ hổng iOS zero-click CoreGraphics là một ví dụ rõ ràng về mối đe dọa mà không VPN, trình chặn quảng cáo hay thói quen duyệt web cẩn thận nào có thể ngăn chặn. Vá lỗ hổng là biện pháp phòng thủ hiệu quả. Hãy cài đặt bản cập nhật iOS hoặc iPadOS mới nhất ngay bây giờ, bật Chế độ Khóa nếu hồ sơ của bạn khiến bạn có rủi ro cao hơn, và đọc các bài đưa tin liên quan của chúng tôi về việc khai thác zero-day đang hoạt động và các cửa sổ vá đang thu hẹp để hiểu tại sao tốc độ lại quan trọng.