الصفحة الرئيسةمركز أخبار LBank
تحذّر SlowMist من أن Darksword قد يستهدف المحافظ على iOS 26.5
slowmist-warns-darksword-may-target-wallets-on-ios
تحذّر SlowMist من أن Darksword قد يستهدف المحافظ على iOS 26.5
يمكن أن تبدأ هجمات Darksword عندما يفتح مستخدم iPhone رابطًا خبيثًا في Safari. وتقول SlowMist إن المهاجمين ربما قد عدّلوا سلسلة الاستغلال لتناسب iOS 26.5. وكانت Apple قد أكدت سابقًا نشاط Darksword ضد iOS 18.4 وحتى iOS 18.7. كما يدّعي ثلاثة مستثمرين أمريكيين بشكل منفصل أن تطبيقات محافظ مزيفة تسببت في خسائر بعملة البيتكوين بلغت 1.835 مليون دولار.
2026-09-21 المصدر:crypto.news

حذّرت SlowMist من أن المهاجمين ربما عدّلوا سلسلة استغلال Darksword لاختراق الأجهزة التي تعمل بنظام iOS 26.5 واستخراج المفاتيح الخاصة من محافظ العملات المشفرة ذات الحفظ الذاتي.

الملخص
  • يمكن أن تبدأ هجمات Darksword عندما يفتح مستخدم iPhone رابطًا خبيثًا في Safari.
  • تقول SlowMist إن المهاجمين ربما عدّلوا سلسلة الاستغلال لتعمل على iOS 26.5.
  • أكدت Google سابقًا نشاط Darksword ضد إصدارات iOS من 18.4 حتى 18.7.
  • يزعم ثلاثة مستثمرين أمريكيين بشكل منفصل أن تطبيقات محافظ مزيفة تسببت في خسائر بيتكوين بقيمة 1.835 مليون دولار.

قال 23pds، كبير مسؤولي أمن المعلومات في SlowMist، إن المهاجمين يستخدمون Darksword لتجاوز ضوابط الأمان الخاصة بشركة Apple، والحصول على وصول واسع إلى أجهزة iPhone المتأثرة، وجمع البيانات من محافظ العملات المشفرة المثبتة محليًا.

لم تؤكد Apple أو Google بشكل مستقل التعرض المبلغ عنه في iOS 26.5. وقد وثّقت الأبحاث المنشورة من مجموعة Google Threat Intelligence Group دعمًا لإصدارات iOS من 18.4 حتى 18.7، بينما قال 23pds إن المهاجمين عدّلوا الأداة منذ ذلك الحين للعمل ضد نظام التشغيل الأحدث.

قد يصل Darksword إلى أجهزة iOS 26.5

حددت مجموعة Google Threat Intelligence Group أن Darksword عبارة عن سلسلة استغلال كاملة لنظام iOS تجمع بين ست ثغرات لاختراق الأجهزة وإيصال حمولات خبيثة منفصلة. وقد تتبعت الشركة النشاط المرتبط بها منذ ديسمبر 2025 على الأقل وحتى مارس 2026.

وبحسب Google، كان الإطار الأصلي يدعم iOS 18.4 حتى iOS 18.7. وأثرت إحدى الثغرات المستخدمة ضد الأجهزة التي تعمل بإصدارات iOS 18.6 إلى 18.7، والمقيدة تحت CVE-2025-43529، على JavaScriptCore، وهو المحرك الذي يعالج JavaScript في Safari. وقامت Apple بإصلاح الثغرة في iOS 18.7.3 وiOS 26.2 بعد أن أبلغتها Google بها.

يوسّع أحدث تقييم من SlowMist نطاق التعرض المحتمل ليشمل iOS 26.5، رغم أن ادعاء الشركة الأمنية لم يحصل على تأكيد رسمي. ولم يحدد أي تحليل تقني ورد في التحذير أي ثغرة أو استغلال بديل يمكن أن يسمح لـ Darksword باختراق الإصدار الأحدث.

وبحسب 23pds، يبدأ المهاجمون عادةً عملية الاختراق عبر الهندسة الاجتماعية. إذ يتلقى الهدف رابطًا عبر شبكة اجتماعية أو تطبيق مراسلة أو قناة اتصال أخرى ويفتح الصفحة في Safari. ثم يحاول محتوى ويب خبيث استغلال المتصفح ومكونات أخرى في iOS من دون أن يضطر المستخدم إلى تثبيت تطبيق تقليدي.

وقال 23pds إنه بمجرد نجاح السلسلة، قد يحصل المهاجم على سيطرة على مستوى الجذر. ويمكن لهذا النوع من الوصول أن يزيل العزل الذي يمنع عادةً تطبيقًا من قراءة الملفات وبيانات الاعتماد الخاصة بتطبيق آخر، ما يعرّض المفاتيح الخاصة وسجلات المحافظ الأخرى المخزنة على الجهاز للخطر.

روابط Safari الخبيثة قد تكشف بيانات المحافظ

وجدت Google عدة مجموعات تستخدم Darksword مع حمولات نهائية مختلفة، بدلًا من برنامج خبيث ثابت واحد. واعتمادًا على الحملة، يمكن لهذه الحمولات جمع تفاصيل الحسابات والرسائل وسجلات المتصفح والملفات وسجل الموقع وبيانات Wi-Fi المحفوظة والمعلومات المرتبطة بمحافظ العملات المشفرة.

ربطت الشركة الأمنية عمليات منفصلة بضحايا في السعودية وتركيا وماليزيا وأوكرانيا. ونسبت Google بعض الأنشطة إلى مزودي مراقبة تجارية ومجموعات يُشتبه في ارتباطها بدول، بينما وجد الباحثون أيضًا مؤشرات على أن جهات ذات دوافع مالية تمكنت من الوصول إلى أدوات متقدمة لاستغلال أجهزة iPhone.

ولم تتضمن المواد التي قدمتها SlowMist أي إجمالي لعدد الضحايا أو قيمة مؤكدة للعملات المشفرة التي سُرقت عبر Darksword. وركز التحذير بدلًا من ذلك على قدرة الإطار على الوصول إلى معلومات المحفظة بعد اختراق الجهاز الذي يخزنها.

وظهرت طريقة تسليم مماثلة في تهديد محمول سابق. ففي مارس، تناول crypto.news نتائج Google بشأن Coruna، وهي عدة استغلال تضم 23 ثغرة عبر خمس سلاسل هجوم. واستهدفت Coruna أجهزة iPhone التي تعمل بإصدارات من iOS 13 حتى iOS 17.2.1، وكانت قادرة على البحث في الملفات والصور عن مصطلحات مثل “عبارة النسخ الاحتياطي” و“الحساب البنكي”.

وقال باحثو Google إن Coruna كانت تأخذ بصمة جهاز الزائر قبل اختيار استغلال مناسب لطراز iPhone وإصدار البرنامج. ووضع بعض المشغلين هذه العدة على مواقع مراهنات وعملات مشفرة مزيفة، ما أتاح بدء الاختراق بمجرد تحميل الهدف للصفحة.

تهديدات iOS الأخيرة استهدفت المفاتيح الخاصة

ليست Darksword التهديد الأمني الحديث الوحيد الذي يشمل بيانات العملات المشفرة على أجهزة Apple. فقد حذرت Binance مستخدمي iPhone وiPad في 19 سبتمبر من شيفرة خبيثة وُجدت في إصداري 1.1 و1.2 من FomoPeek.

ووجد الباحثون الذين فحصوا التطبيق إطارًا لاستغلال النواة يضم ثماني طرق هجوم، مع دعم معلن يشمل iOS 12.0 حتى 18.7.2 وiOS 26.0 حتى 26.1. ووفقًا لتقرير عن FomoPeek، يمكن للوحدات الخبيثة الهروب من صندوق الحماية في iOS، وفك تشفير بيانات Keychain، والوصول إلى المفاتيح الخاصة وعبارات استرداد المحافظ وبيانات اعتماد الحسابات والملفات التي تحتفظ بها تطبيقات أخرى.

ونصحت Binance أي شخص ثبّت الإصدارات المتأثرة بإزالة التطبيق وتحديث iOS وتجنب إعادة تثبيته. كما طُلب من مستخدمي الحفظ الذاتي إنشاء محفظة جديدة على جهاز نظيف ونقل أصولهم، لأن حذف التطبيق الخبيث لن يحمي المحفظة إذا كان مفتاحها الخاص أو عبارة الاسترداد الخاصة بها قد تم نسخها بالفعل.

ويستخدم Darksword مسارًا مختلفًا لأن حملاته الموثقة تعتمد على مواقع ويب خبيثة أو مخترقة. ومع ذلك، تنطوي الحالتان على محاولات لهزيمة الضوابط التي تمنع عادةً البرمجيات من الحصول على سجلات حساسة محفوظة في موضع آخر على iPhone.

ونصحت SlowMist المستخدمين بتثبيت تحديثات نظام تشغيل الهاتف المحمول بسرعة وتجنب فتح الروابط غير المرغوب فيها المرسلة من الغرباء. كما اعتبرت Google وApple أن البرمجيات المحدثة تشكل خط دفاع أساسيًا، لأن Apple قامت بإصلاح الثغرات الست الموثقة في سلسلة Darksword الأصلية.

مستثمرون أمريكيون رفعوا أيضًا دعاوى ضد Apple بسبب محافظ مزيفة

بالنسبة إلى حاملي العملات المشفرة في الولايات المتحدة، يأتي تحذير Darksword عقب نزاع منفصل بشأن برمجيات محافظ خبيثة وُزعت عبر السوق الرسمية التابعة لـ Apple. فقد رفع ثلاثة مستثمرين دعوى قضائية فيدرالية زاعمين أن تطبيقات مزيفة تنتحل صفة Sparrow Wallet ظهرت في App Store وتسببت في خسائر بيتكوين بنحو 1.835 مليون دولار، وفقًا لتغطية قضائية سابقة.

وتتعلق مزاعم المدعين بتطبيقات احتيالية وليس باستغلال قائم على المتصفح. ومع ذلك، تظل قضيتهم متمحورة حول أمن نظام التوزيع المحمول لدى Apple والضرر المالي الذي يمكن أن يحدث عندما يثق المستخدمون ببرنامج يُقدَّم على أنه محفظة عملات مشفرة شرعية.

كما يُزعم أن تطبيقًا مزيفًا آخر انتحل صفة Ledger Live سرق ما لا يقل عن 9.5 مليون دولار من أكثر من 50 ضحية بين 7 أبريل و13 أبريل. وتتبع محقق البلوكشين ZachXBT الأموال القادمة من مستخدمي Bitcoin وEthereum وSolana وTron وXRP إلى أكثر من 150 عنوان إيداع على KuCoin وخدمة خلط.

وطلب تطبيق Ledger المزيف من المستخدمين إدخال عبارات الاسترداد المكونة من 24 كلمة خلال ما بدا أنه إعداد قياسي للمحفظة. وقامت Apple لاحقًا بإزالة الإدراج، بينما قال أحد الضحايا إنه حمّله أثناء إعداد جهاز Ledger على جهاز MacBook جديد.

وعلى عكس سلسلة Darksword، لم يكن تطبيق Ledger الاحتيالي بحاجة إلى كسر ضوابط أمان نظام التشغيل. فقد كشف المستخدمون محافظهم من خلال إدخال عبارات الاسترداد في البرنامج المنتحل، ما منح مشغليه السيطرة على كل عنوان مشتق من تلك العبارات.