Page d'accueilCentre d'actualités LBank
SlowMist avertit que Darksword pourrait cibler des portefeuilles sur iOS 26.5
slowmist-warns-darksword-may-target-wallets-on-ios
SlowMist avertit que Darksword pourrait cibler des portefeuilles sur iOS 26.5
Les attaques Darksword peuvent commencer lorsqu’un utilisateur d’iPhone ouvre un lien malveillant dans Safari. SlowMist indique que les attaquants ont peut-être adapté la chaîne d’exploitation à iOS 26.5. Apple avait précédemment confirmé une activité Darksword contre iOS 18.4 à iOS 18.7. Trois investisseurs américains affirment séparément que de fausses applications de portefeuille ont causé 1,835 million de dollars de pertes en Bitcoin.
2026-09-21 Source:crypto.news

SlowMist a averti que des attaquants pourraient avoir adapté la chaîne d’exploitation Darksword pour compromettre des appareils fonctionnant sous iOS 26.5 et extraire les clés privées de portefeuilles crypto en auto-conservation.

Résumé
  • Les attaques Darksword peuvent commencer lorsqu’un utilisateur d’iPhone ouvre un lien malveillant dans Safari.
  • SlowMist affirme que les attaquants pourraient avoir adapté la chaîne d’exploitation à iOS 26.5.
  • Google avait précédemment confirmé une activité de Darksword contre iOS 18.4 à iOS 18.7.
  • Trois investisseurs américains allèguent séparément que de fausses applications de portefeuille ont causé 1,835 million de dollars de pertes en Bitcoin.

23pds, directeur de la sécurité des systèmes d’information chez SlowMist, a déclaré que des attaquants utilisent Darksword pour contourner les contrôles de sécurité d’Apple, obtenir un accès étendu aux iPhone affectés et collecter des données depuis des portefeuilles de cryptomonnaies installés localement.

L’exposition signalée sur iOS 26.5 n’a pas été confirmée de manière indépendante par Apple ou Google. Les recherches publiées par le Google Threat Intelligence Group documentaient une prise en charge des versions iOS 18.4 à 18.7, tandis que 23pds affirme que les attaquants ont depuis modifié l’outil pour qu’il fonctionne contre le système d’exploitation plus récent.

Darksword pourrait atteindre les appareils sous iOS 26.5

Le Threat Intelligence Group de Google a identifié Darksword comme une chaîne d’exploitation iOS complète combinant six vulnérabilités pour compromettre des appareils et livrer des charges utiles malveillantes distinctes. L’entreprise a suivi une activité liée à cette menace au moins de décembre 2025 à mars 2026.

Selon Google, le framework d’origine prenait en charge iOS 18.4 à iOS 18.7. Une faille utilisée contre des appareils sous iOS 18.6 à 18.7, suivie sous l’identifiant CVE-2025-43529, affectait JavaScriptCore, le moteur qui traite le JavaScript dans Safari. Apple a corrigé cette faille dans iOS 18.7.3 et iOS 26.2 après son signalement par Google.

La dernière évaluation de SlowMist étend l’exposition potentielle à iOS 26.5, bien que l’affirmation de l’entreprise de sécurité n’ait reçu aucune confirmation officielle. Aucune analyse technique citée dans l’alerte n’a établi quelle vulnérabilité, ou quel exploit de remplacement, pourrait permettre à Darksword de compromettre cette version plus récente.

Selon 23pds, les attaquants initient généralement la compromission par ingénierie sociale. Une cible reçoit un lien via un réseau social, une application de messagerie ou un autre canal de communication, puis ouvre la page dans Safari. Un contenu web malveillant tente alors d’exploiter le navigateur et d’autres composants d’iOS sans nécessiter l’installation d’une application classique par l’utilisateur.

Une fois la chaîne d’exploitation réussie, l’attaquant peut obtenir un contrôle au niveau root, a indiqué 23pds. Un tel accès peut supprimer l’isolation qui empêche normalement une application de lire les fichiers et identifiants appartenant à une autre, exposant ainsi les clés privées et autres données de portefeuille stockées sur l’appareil.

Des liens malveillants dans Safari peuvent exposer les données des portefeuilles

Google a constaté que plusieurs groupes utilisaient Darksword avec différentes charges utiles en phase finale, plutôt qu’un seul malware fixe. Selon la campagne, ces charges utiles pouvaient collecter des détails de compte, des messages, des historiques de navigation, des fichiers, un historique de localisation, des données Wi-Fi enregistrées et des informations liées aux portefeuilles de cryptomonnaies.

L’entreprise de sécurité a relié des opérations distinctes à des victimes en Arabie saoudite, en Turquie, en Malaisie et en Ukraine. Google a associé certaines activités à des fournisseurs de surveillance commerciale et à des groupes soupçonnés d’être liés à des États, tandis que les chercheurs ont également trouvé des signes montrant que des acteurs motivés financièrement avaient accédé à des outils avancés d’exploitation d’iPhone.

Aucun total de victimes ni montant confirmé de cryptomonnaies volées via Darksword ne figurait dans les éléments fournis par SlowMist. L’alerte mettait plutôt l’accent sur la capacité du framework à atteindre les informations des portefeuilles après compromission de l’appareil qui les stocke.

Une méthode de livraison similaire était apparue dans une menace mobile antérieure. En mars, crypto.news a couvert les conclusions de Google sur Coruna, un kit d’exploitation contenant 23 vulnérabilités réparties sur cinq chaînes d’attaque. Coruna visait les iPhone exécutant des versions allant d’iOS 13 à iOS 17.2.1 et pouvait rechercher dans les fichiers et images des termes tels que « phrase de sauvegarde » et « compte bancaire ».

Les chercheurs de Google ont indiqué que Coruna établissait l’empreinte de l’appareil d’un visiteur avant de sélectionner un exploit adapté au modèle d’iPhone et à la version logicielle. Certains opérateurs plaçaient le kit sur de faux sites de jeux d’argent et de cryptomonnaies, permettant à la compromission de commencer dès qu’une cible chargeait la page.

De récentes menaces iOS ont ciblé les clés privées

Darksword n’est pas la seule menace de sécurité récente impliquant des données de cryptomonnaies sur les appareils Apple. Binance a averti les utilisateurs d’iPhone et d’iPad le 19 septembre au sujet de code malveillant trouvé dans les versions 1.1 et 1.2 de FomoPeek.

Les chercheurs ayant examiné l’application ont découvert un framework d’exploitation du noyau avec huit méthodes d’attaque et une prise en charge déclarée couvrant iOS 12.0 à 18.7.2 ainsi que iOS 26.0 à 26.1. Selon un rapport sur FomoPeek, les modules malveillants pouvaient s’échapper du bac à sable iOS, déchiffrer les données du Keychain et accéder aux clés privées, aux phrases de récupération de portefeuille, aux identifiants de compte et aux fichiers détenus par d’autres applications.

Binance a conseillé à toute personne ayant installé les versions affectées de supprimer l’application, de mettre à jour iOS et d’éviter de la réinstaller. Il a également été recommandé aux utilisateurs en auto-conservation de créer un nouveau portefeuille sur un appareil propre et d’y transférer leurs actifs, car la suppression d’une application malveillante ne protégerait pas un portefeuille si sa clé privée ou sa phrase de récupération avait déjà été copiée.

Darksword emprunte une voie différente car ses campagnes documentées reposent sur des sites web malveillants ou compromis. Dans les deux cas, toutefois, il s’agit de tentatives visant à contourner les contrôles qui empêchent normalement les logiciels d’obtenir des données sensibles stockées ailleurs sur un iPhone.

SlowMist a conseillé aux utilisateurs d’installer rapidement les mises à jour du système d’exploitation mobile et d’éviter d’ouvrir des liens non sollicités envoyés par des inconnus. Google et Apple ont également présenté l’utilisation de logiciels à jour comme une défense centrale, Apple ayant corrigé les six vulnérabilités documentées dans la chaîne Darksword d’origine.

Des investisseurs américains ont également poursuivi Apple au sujet de faux portefeuilles

Pour les détenteurs américains de crypto, l’avertissement concernant Darksword fait suite à un litige distinct portant sur un logiciel de portefeuille malveillant distribué via la place de marché officielle d’Apple. Trois investisseurs ont déposé une plainte fédérale alléguant que de fausses applications se faisant passer pour Sparrow Wallet sont apparues sur l’App Store et ont causé environ 1,835 million de dollars de pertes en Bitcoin, selon une précédente couverture judiciaire.

Les allégations des plaignants concernent des applications frauduleuses plutôt qu’un exploit basé sur le navigateur. Leur affaire porte néanmoins sur la sécurité du système de distribution mobile d’Apple et sur les dommages financiers pouvant survenir lorsque les utilisateurs font confiance à un logiciel présenté comme un portefeuille de cryptomonnaies légitime.

Une autre application contrefaite se faisant passer pour Ledger Live aurait volé au moins 9,5 millions de dollars à plus de 50 victimes entre le 7 avril et le 13 avril. L’enquêteur blockchain ZachXBT a retracé des fonds provenant d’utilisateurs de Bitcoin, Ethereum, Solana, Tron et XRP vers plus de 150 adresses de dépôt KuCoin et un service de mixage.

La fausse application Ledger demandait aux utilisateurs de saisir leurs phrases de récupération de 24 mots dans ce qui semblait être une configuration standard du portefeuille. Apple a ensuite supprimé le listing, tandis qu’une victime a déclaré l’avoir téléchargée lors de la configuration d’un appareil Ledger sur un nouveau MacBook.

Contrairement à la chaîne Darksword, l’application frauduleuse Ledger n’avait pas besoin de briser les contrôles de sécurité du système d’exploitation. Les utilisateurs ont exposé leurs portefeuilles en saisissant leurs phrases de récupération dans le logiciel usurpateur, donnant à ses opérateurs le contrôle de chaque adresse dérivée de ces phrases.