Cocoapods – lỗ hổng nguy hiểm tấn công hệ điều hành iOS
Công ty an ninh mạng và kiểm thử EVA Information Security tại Israel đã phát hiện lỗi trong Cocoapods, trình quản lý phụ thuộc (Dependency Manager) được sử dụng rộng rãi cho các dự án phần mềm được mã hóa bằng ngôn ngữ lập trình Swift và Objective-C.
Dependency Manager là công cụ quan trọng trong quá trình phát triển phần mềm, cho phép xác thực và ký mã hóa các gói phần mềm. Do đó, việc một công cụ như vậy gặp vấn đề sẽ tác động xấu đến nhiều phần của phần mềm hoặc web.
Theo EVA Information Security, vấn đề có thể tồn tại từ năm 2014, là kết quả của quá trình di chuyển máy chủ Cocoapods không trơn tru khiến hàng nghìn gói thư viện phần mềm không còn liên kết với tệp gốc ban đầu và không thể truy xuất nguồn gốc. Đây là kẽ hở giúp kẻ tấn công thay thế mã nguồn gốc bằng mã độc hại của chúng.
Đại diện công ty trên nêu rõ: “Do thiếu sót về bảo mật hệ thống, những gói này có thể bị kẻ xấu chiếm đoạt, sau đó sử dụng để tiêm nhiễm mã độc vào công cụ phát triển phần mềm dành cho nhà phát triển. Vì không được phát hiện trong thời gian dài, có nghĩa hàng nghìn ứng dụng và hàng triệu thiết bị đã bị lộ những năm qua”.
Với việc nhiều ứng dụng có quyền truy cập thông tin nhạy cảm của người dùng như thẻ tín dụng, hồ sơ y tế, tài liệu riêng tư, hacker có thể lợi dụng lỗ hổng, cài ransomware (một dạng phần mềm độc hại chuyên mã hóa dữ liệu hoặc khóa quyền truy cập thiết bị của người dùng) hoặc các loại mã độc khác để thu thập chúng.
Hàng nghìn ứng dụng iOS có thể gặp nguy vì lỗ hổng nguồn mở.
EVA Information Security cho rằng, Apple là “trung tâm của mớ hỗn độn” khi đa số ứng dụng iOS và macOS đều được mã hóa bằng ngôn ngữ Swift và Objective-C, gồm cả những cái tên phổ biến như TikTok, Snapchat, LinkedIn, Netflix, Microsoft Teams, Facebook, Messenger.
Do đó, hàng nghìn ứng dụng trên các nền tảng này có thể bị ảnh hưởng. Cuộc tấn công vào hệ sinh thái ứng dụng di động có thể lây nhiễm cho hầu hết thiết bị của Apple, khiến hàng nghìn tổ chức dễ bị tổn thương về mặt tài chính và danh tiếng.
Được biết, những lỗi trên hiện đã được Cocoapods vá nhưng việc gần một thập kỷ không được phát hiện là yếu tố gây lo ngại. EVA Information Security khuyến cáo các nhà phát triển nên xem lại mã nguồn sản phẩm của mình nhằm xác định phần mềm có bị dính lỗi hay không.
Mặc dù các nhà nghiên cứu cho biết họ chưa thấy bất kỳ bằng chứng nào cho thấy các ứng dụng đã thực sự bị xâm phạm, nhưng nếu điều đó xảy ra, người dùng có thể gặp rắc rối lớn. Các nhà nghiên cứu lưu ý nhiều ứng dụng có thể “truy cập thông tin nhạy cảm nhất của người dùng: thông tin chi tiết thẻ tín dụng, hồ sơ y tế, tài liệu riêng tư”, nên tội phạm mạng có thể đưa mã vào ứng dụng thông qua phần mềm độc hại bị xâm phạm, cho phép chúng “truy cập thông tin này cho hầu hết mọi mục đích độc hại có thể tưởng tượng được – ransomware, gian lận, tống tiền, gián điệp doanh nghiệp”.
Trước tin tức trên, Apple chưa đưa ra bất cứ bình luận nào.
Thanh Hiền (t/h)