Nhóm nghiên cứu của EVA Information Security, công ty an ninh mạng và kiểm thử tại Israel, cho biết đã phát hiện lỗi trong Cocoapods, trình quản lý phụ thuộc (Dependency Manager) được sử dụng rộng rãi cho các dự án phần mềm được mã hóa bằng ngôn ngữ lập trình Swift và Objective-C. Dependency Manager là công cụ quan trọng trong quá trình phát triển phần mềm, cho phép xác thực và ký mã hóa các gói phần mềm. Do đó, việc một công cụ như vậy gặp vấn đề sẽ tác động xấu đến nhiều phần của phần mềm hoặc web.
Theo EVA Information Security, vấn đề có thể đã tồn tại từ năm 2014, là kết quả của quá trình di chuyển máy chủ Cocoapods không trơn tru khiến hàng nghìn gói thư viện phần mềm bị “mồ côi”, tức không còn liên kết với tệp gốc ban đầu và không thể truy xuất nguồn gốc. Đây là kẽ hở giúp kẻ tấn công thay thế mã nguồn gốc bằng mã độc hại của chúng.
“Do thiếu sót về bảo mật hệ thống, những gói này có thể bị kẻ xấu chiếm đoạt, sau đó sử dụng để tiêm nhiễm mã độc vào công cụ phát triển phần mềm dành cho nhà phát triển”, đại diện nhóm viết trên blog. “Vì không được phát hiện trong thời gian dài, có nghĩa hàng nghìn ứng dụng và hàng triệu thiết bị đã bị lộ những năm qua”.
Với việc nhiều ứng dụng có quyền truy cập vào thông tin nhạy cảm của người dùng như thẻ tín dụng, hồ sơ y tế, tài liệu riêng tư, hacker có thể lợi dụng lỗ hổng, cài ransomware hoặc các loại mã độc khác để thu thập chúng.
Cũng theo nhóm nghiên cứu, Apple là “trung tâm của mớ hỗn độn” khi đa số ứng dụng iOS và macOS đều được mã hóa bằng ngôn ngữ Swift và Objective-C, gồm cả những cái tên phổ biến như TikTok, Snapchat, LinkedIn, Netflix, Microsoft Teams, Facebook, Messenger. Do đó, hàng nghìn ứng dụng trên các nền tảng này có thể bị ảnh hưởng và “một cuộc tấn công vào hệ sinh thái ứng dụng di động có thể lây nhiễm cho hầu hết thiết bị của Apple, khiến hàng nghìn tổ chức dễ bị tổn thương về mặt tài chính và danh tiếng”.
Theo nhóm nghiên cứu, những lỗi trên hiện đã được Cocoapods vá, nhưng việc gần một thập kỷ không được phát hiện là yếu tố gây lo ngại. Nhóm khuyến cáo các nhà phát triển nên xem lại mã nguồn sản phẩm của mình nhằm xác định phần mềm có bị dính lỗi hay không.
Apple chưa đưa ra bình luận.