InicioCentro de noticias de LBank
SlowMist advierte que Darksword podría atacar billeteras en iOS 26.5
slowmist-warns-darksword-may-target-wallets-on-ios
SlowMist advierte que Darksword podría atacar billeteras en iOS 26.5
Los ataques de Darksword pueden comenzar cuando un usuario de iPhone abre un enlace malicioso en Safari. SlowMist afirma que los atacantes pueden haber adaptado la cadena de explotación a iOS 26.5. Google confirmó anteriormente actividad de Darksword contra iOS 18.4 hasta iOS 18.7. Tres inversores estadounidenses alegan por separado que aplicaciones falsas de billetera causaron pérdidas de 1,835 millones de dólares en Bitcoin.
2026-09-21 Fuente:crypto.news

SlowMist ha advertido que los atacantes podrían haber adaptado la cadena de exploits Darksword para comprometer dispositivos con iOS 26.5 y extraer claves privadas de billeteras cripto de autocustodia.

Resumen
  • Los ataques de Darksword pueden comenzar cuando un usuario de iPhone abre un enlace malicioso en Safari.
  • SlowMist afirma que los atacantes podrían haber adaptado la cadena de exploits a iOS 26.5.
  • Google confirmó previamente actividad de Darksword contra iOS 18.4 hasta iOS 18.7.
  • Tres inversionistas de EE. UU. alegan por separado que aplicaciones falsas de billeteras causaron pérdidas de 1.835 millones de dólares en Bitcoin.

23pds, director de Seguridad de la Información de SlowMist, dijo que los atacantes están utilizando Darksword para eludir los controles de seguridad de Apple, obtener acceso amplio a los iPhone afectados y recopilar datos de billeteras de criptomonedas instaladas localmente.

La supuesta exposición de iOS 26.5 no ha sido confirmada de forma independiente por Apple ni por Google. La investigación publicada por Google Threat Intelligence Group documentó compatibilidad con las versiones de iOS 18.4 a 18.7, mientras que 23pds afirmó que desde entonces los atacantes han modificado la herramienta para que funcione contra el sistema operativo más reciente.

Darksword podría alcanzar dispositivos con iOS 26.5

Google Threat Intelligence Group identificó a Darksword como una cadena completa de exploits para iOS que combina seis vulnerabilidades para comprometer dispositivos y entregar cargas útiles maliciosas independientes. La compañía rastreó actividad relacionada al menos desde diciembre de 2025 hasta marzo de 2026.

Según Google, el framework original era compatible con iOS 18.4 hasta iOS 18.7. Una falla utilizada contra dispositivos con iOS 18.6 a 18.7, identificada como CVE-2025-43529, afectaba a JavaScriptCore, el motor que procesa JavaScript en Safari. Apple corrigió la falla en iOS 18.7.3 y iOS 26.2 después de que Google la reportara.

La evaluación más reciente de SlowMist amplía la posible exposición a iOS 26.5, aunque la afirmación de la firma de seguridad no ha recibido confirmación oficial. Ningún análisis técnico citado en la advertencia estableció qué vulnerabilidad o exploit de reemplazo podría permitir que Darksword comprometiera la versión más nueva.

Según 23pds, los atacantes generalmente inician el compromiso mediante ingeniería social. El objetivo recibe un enlace a través de una red social, una aplicación de mensajería u otro canal de comunicación y abre la página en Safari. Luego, el contenido web malicioso intenta explotar el navegador y otros componentes de iOS sin requerir que el usuario instale una aplicación convencional.

Una vez que la cadena tiene éxito, el atacante puede obtener control a nivel root, dijo 23pds. Ese acceso puede eliminar el aislamiento que normalmente impide que una aplicación lea archivos y credenciales pertenecientes a otra, poniendo en riesgo las claves privadas y otros registros de billeteras almacenados en el dispositivo.

Los enlaces maliciosos en Safari pueden exponer datos de billeteras

Google encontró varios grupos utilizando Darksword con distintas cargas útiles de etapa final, en lugar de una sola pieza fija de malware. Dependiendo de la campaña, las cargas útiles podrían recopilar detalles de cuentas, mensajes, registros del navegador, archivos, historial de ubicación, datos guardados de Wi-Fi e información vinculada a billeteras de criptomonedas.

La firma de seguridad vinculó operaciones separadas con víctimas en Arabia Saudita, Turquía, Malasia y Ucrania. Google asoció parte de la actividad con proveedores de vigilancia comercial y presuntos grupos vinculados a Estados, mientras que los investigadores también hallaron indicios de que actores con motivación financiera habían obtenido acceso a herramientas avanzadas de explotación de iPhone.

En el material proporcionado por SlowMist no se incluyó ni el total de víctimas ni una cantidad confirmada de criptomonedas robadas mediante Darksword. En cambio, la advertencia se centró en la capacidad del framework para acceder a información de billeteras tras comprometer el dispositivo que la almacena.

Un método de entrega similar apareció en una amenaza móvil anterior. En marzo, crypto.news informó sobre los hallazgos de Google respecto de Coruna, un kit de exploits que contiene 23 vulnerabilidades en cinco cadenas de ataque. Coruna apuntaba a iPhone con versiones desde iOS 13 hasta iOS 17.2.1 y podía buscar en archivos e imágenes términos como “frase de respaldo” y “cuenta bancaria”.

Investigadores de Google dijeron que Coruna tomaba una huella digital del dispositivo del visitante antes de seleccionar un exploit adecuado para el modelo de iPhone y la versión de software. Algunos operadores colocaron el kit en sitios falsos de apuestas y criptomonedas, permitiendo que el compromiso comenzara cuando el objetivo cargaba la página.

Las amenazas recientes para iOS han apuntado a claves privadas

Darksword no es la única amenaza de seguridad reciente relacionada con datos de criptomonedas en dispositivos Apple. Binance advirtió a los usuarios de iPhone y iPad el 19 de septiembre sobre código malicioso encontrado en las versiones 1.1 y 1.2 de FomoPeek.

Los investigadores que examinaron la aplicación encontraron un framework de explotación del kernel con ocho métodos de ataque y compatibilidad declarada con iOS 12.0 hasta 18.7.2 e iOS 26.0 hasta 26.1. Los módulos maliciosos podían escapar del sandbox de iOS, descifrar datos de Keychain y acceder a claves privadas, frases de recuperación de billeteras, credenciales de cuentas y archivos almacenados por otras aplicaciones, según un informe sobre FomoPeek.

Binance aconsejó a cualquiera que hubiera instalado las versiones afectadas eliminar la aplicación, actualizar iOS y evitar reinstalarla. También se recomendó a los usuarios de autocustodia crear una nueva billetera en un dispositivo limpio y transferir sus activos, ya que eliminar una aplicación maliciosa no protegería una billetera si su clave privada o frase de recuperación ya habían sido copiadas.

Darksword utiliza una vía diferente porque sus campañas documentadas dependen de sitios web maliciosos o comprometidos. Sin embargo, en ambos casos hay intentos de derrotar los controles que normalmente impiden que el software obtenga registros sensibles almacenados en otra parte del iPhone.

SlowMist aconsejó a los usuarios instalar con rapidez las actualizaciones del sistema operativo móvil y evitar abrir enlaces no solicitados enviados por desconocidos. Google y Apple también han tratado al software actualizado como una defensa central, ya que Apple ha corregido las seis vulnerabilidades documentadas en la cadena original de Darksword.

Inversionistas de EE. UU. también han demandado a Apple por billeteras falsas

Para los tenedores de criptomonedas en EE. UU., la advertencia sobre Darksword sigue a una disputa separada sobre software malicioso de billeteras distribuido a través del marketplace oficial de Apple. Tres inversionistas presentaron una demanda federal alegando que aplicaciones falsas que se hacían pasar por Sparrow Wallet aparecieron en la App Store y causaron alrededor de 1.835 millones de dólares en pérdidas de Bitcoin, según cobertura judicial previa.

Las alegaciones de los demandantes se refieren a aplicaciones fraudulentas, no a un exploit basado en navegador. Sin embargo, su caso se centra en la seguridad del sistema de distribución móvil de Apple y en el daño financiero que puede ocurrir cuando los usuarios confían en software presentado como una billetera de criptomonedas legítima.

Otra aplicación falsificada que se hacía pasar por Ledger Live supuestamente robó al menos 9.5 millones de dólares a más de 50 víctimas entre el 7 y el 13 de abril. El investigador on-chain ZachXBT rastreó fondos de usuarios de Bitcoin, Ethereum, Solana, Tron y XRP hasta más de 150 direcciones de depósito de KuCoin y un servicio de mezcla.

La aplicación falsa de Ledger pedía a los usuarios ingresar sus frases de recuperación de 24 palabras durante lo que parecía ser una configuración estándar de la billetera. Apple luego eliminó el listado, mientras que una víctima dijo que la descargó mientras configuraba un dispositivo Ledger en una nueva MacBook.

A diferencia de la cadena Darksword, la aplicación fraudulenta de Ledger no necesitó vulnerar los controles de seguridad del sistema operativo. Los usuarios expusieron sus billeteras al ingresar frases de recuperación en el software suplantador, dando a sus operadores control sobre cada dirección derivada de esas frases.