Lại thêm một vụ tấn công phần mềm độc hại nhắm vào điện thoại thông minh. Các nhà nghiên cứu tại Unit 42, bộ phận tình báo về mối đe dọa của Palo Alto Networks, đã tiết lộ một phần mềm gián điệp tinh vi có tên gọi “Landfall” nhắm mục tiêu vào điện thoại Samsung Galaxy. Các nhà nghiên cứu cho biết chiến dịch này đã lợi dụng lỗ hổng bảo mật chưa được vá (zero-day exploit) trong phần mềm Android của Samsung để đánh cắp hàng loạt dữ liệu cá nhân, và nó đã hoạt động trong gần một năm. May mắn thay, lỗ hổng này hiện đã được vá, và các cuộc tấn công rất có thể nhắm vào các nhóm cụ thể.
Tổ chức Unit 42 cho biết Landfall xuất hiện lần đầu vào tháng 7 năm 2024, dựa trên một lỗ hổng phần mềm hiện được xếp loại là CVE-2025-21042. Samsung đã phát hành bản vá lỗi cho điện thoại của mình vào tháng 4 năm 2025, nhưng chi tiết về cuộc tấn công chỉ được tiết lộ gần đây.
Ngay cả khi bạn đang lướt web ở những góc khuất của Internet vào năm 2024 và đầu năm 2025 bằng thiết bị Samsung Galaxy, bạn cũng khó có thể bị nhiễm virus. Nhóm nghiên cứu tin rằng Landfall đã được sử dụng ở Trung Đông để nhắm mục tiêu vào các cá nhân nhằm mục đích giám sát. Hiện vẫn chưa rõ ai đứng sau các cuộc tấn công này.
Landfall đặc biệt tinh vi vì nó là một cuộc tấn công không cần nhấp chuột, có thể xâm nhập hệ thống mà không cần sự can thiệp trực tiếp của người dùng. Nhóm nghiên cứu chỉ phát hiện ra Landfall nhờ hai lỗi tương tự đã được vá trong Apple iOS và WhatsApp. Khi kết hợp lại, hai lỗ hổng này sẽ cho phép thực thi mã từ xa, vì vậy nhóm đã tìm kiếm các lỗ hổng có thể làm được điều đó. Họ đã tìm thấy một số tệp hình ảnh độc hại được tải lên VirusTotal, tiết lộ cuộc tấn công Landfall.
Những hình ảnh không chỉ đơn thuần là hình ảnh.
Tệp hình ảnh truyền thống không thể thực thi, nhưng một số tệp hình ảnh nhất định có thể bị biến dạng để chứa mã độc. Trong trường hợp của Landfall, những kẻ tấn công đã sử dụng các tệp DNG bị sửa đổi, một loại tệp thô dựa trên định dạng TIFF. Bên trong các tệp DNG này, những kẻ tấn công chưa rõ danh tính đã nhúng các tệp lưu trữ ZIP chứa mã độc.

