Theo báo cáo mới công bố của SquareX, nhóm chuyên gia an ninh mạng đã phát hiện một cách khai thác mới lợi dụng Fullscreen API của Safari để thực hiện tấn công Browser-in-the-Middle (BitM) – cho phép tin tặc điều khiển một trình duyệt từ xa, tạo ra môi trường giả lập đánh lừa người dùng tương tác như thật. Khi Safari chuyển sang chế độ toàn màn hình, thanh địa chỉ và các dấu hiệu nhận biết hệ thống bị “giấu nhẹm”. Người dùng, không nhận được bất kỳ cảnh báo trực quan nào, dễ dàng nhập thông tin đăng nhập, mã xác thực hay thậm chí dữ liệu tài chính vào giao diện giả mạo.
Trong khi các trình duyệt hiện đại như Chrome hay Firefox chủ động cảnh báo người dùng khi có dấu hiệu nguy hiểm – bằng thông báo rõ ràng hoặc biểu tượng hiển thị – Safari lại chỉ sử dụng hiệu ứng vuốt nhẹ, dễ bị người dùng bỏ qua. Chính khoảng trống cảnh báo này đã vô tình biến Safari thành công cụ lý tưởng cho những cuộc tấn công lừa đảo.
Nhưng câu chuyện không dừng ở yếu tố kỹ thuật. Vấn đề cốt lõi là phản hồi của Apple. Dù nhận được báo cáo chi tiết và các minh chứng cụ thể từ SquareX, Apple vẫn khẳng định “không coi đây là lỗi cần ưu tiên xử lý”, và cho rằng cảnh báo hiện tại đã đủ. Trong thời điểm các vụ lừa đảo kỹ thuật số ngày càng tinh vi, thái độ "bình chân như vại" của một công ty công nghệ hàng đầu là điều không thể chấp nhận.
Đây không chỉ là một lỗi kỹ thuật, mà là một lỗ hổng tư duy trong bảo vệ người dùng. Khi một trong những trình duyệt phổ biến nhất thế giới lại chọn cách tối giản hóa các tín hiệu cảnh báo vì lý do trải nghiệm, điều đó đặt câu hỏi: liệu Apple đang đánh đổi an toàn của người dùng lấy cảm giác liền mạch trong giao diện?
Trong môi trường số, niềm tin không đến từ thiết kế đẹp hay hiệu năng mượt mà, mà từ khả năng bảo vệ người dùng trước những rủi ro tiềm ẩn. Việc Apple không hành động, vô hình trung đang khuyến khích các hình thức lừa đảo tiếp tục phát triển trên chính nền tảng của họ.
Với lỗ hổng này, người dùng Safari – đặc biệt là những ai sử dụng dịch vụ ngân hàng, email, mạng xã hội hay TikTok – đang trở thành mục tiêu dễ dàng cho kẻ xấu. Bất kỳ biểu mẫu đăng nhập nào xuất hiện trong chế độ toàn màn hình mà không rõ nguồn gốc đều cần được nghi ngờ. Và cho đến khi Apple thay đổi lập trường, chính người dùng sẽ phải là tuyến phòng thủ cuối cùng của mình.