BerandaPusat Berita LBank
SlowMist memperingatkan Darksword mungkin menargetkan dompet di iOS 26.5
slowmist-warns-darksword-may-target-wallets-on-ios
SlowMist memperingatkan Darksword mungkin menargetkan dompet di iOS 26.5
Serangan Darksword dapat dimulai ketika pengguna iPhone membuka tautan berbahaya di Safari. SlowMist mengatakan para penyerang mungkin telah menyesuaikan rantai eksploitasi ke iOS 26.5. Google sebelumnya mengonfirmasi aktivitas Darksword terhadap iOS 18.4 hingga iOS 18.7. Tiga investor AS secara terpisah menuduh aplikasi dompet palsu menyebabkan kerugian Bitcoin sebesar $1,835 juta.
2026-09-21 Sumber:crypto.news

SlowMist telah memperingatkan bahwa penyerang mungkin telah mengadaptasi rantai eksploit Darksword untuk mengompromikan perangkat yang menjalankan iOS 26.5 dan mengekstrak private key dari wallet kripto self-custody.

Ringkasan
  • Serangan Darksword dapat dimulai ketika pengguna iPhone membuka tautan berbahaya di Safari.
  • SlowMist mengatakan penyerang mungkin telah mengadaptasi rantai eksploit tersebut ke iOS 26.5.
  • Google sebelumnya mengonfirmasi aktivitas Darksword terhadap iOS 18.4 hingga iOS 18.7.
  • Tiga investor AS secara terpisah menuduh aplikasi wallet palsu menyebabkan kerugian Bitcoin sebesar $1,835 juta.

Chief Information Security Officer SlowMist, 23pds, mengatakan penyerang menggunakan Darksword untuk melewati kontrol keamanan Apple, memperoleh akses luas ke iPhone yang terdampak, dan mengumpulkan data dari wallet mata uang kripto yang terpasang secara lokal.

Laporan paparan iOS 26.5 tersebut belum dikonfirmasi secara independen oleh Apple maupun Google. Riset yang dipublikasikan Google Threat Intelligence Group mendokumentasikan dukungan untuk iOS versi 18.4 hingga 18.7, sementara 23pds mengatakan penyerang sejak itu telah memodifikasi alat tersebut agar dapat bekerja pada sistem operasi yang lebih baru.

Darksword dapat menjangkau perangkat iOS 26.5

Google’s Threat Intelligence Group mengidentifikasi Darksword sebagai rantai eksploit iOS lengkap yang menggabungkan enam kerentanan untuk mengompromikan perangkat dan mengirimkan payload berbahaya yang terpisah. Perusahaan tersebut melacak aktivitas terkait setidaknya dari Desember 2025 hingga Maret 2026.

Menurut Google, framework asli mendukung iOS 18.4 hingga iOS 18.7. Salah satu celah yang digunakan terhadap perangkat iOS 18.6 hingga 18.7, yang dilacak sebagai CVE-2025-43529, memengaruhi JavaScriptCore, engine yang memproses JavaScript di Safari. Apple menambal celah tersebut di iOS 18.7.3 dan iOS 26.2 setelah Google melaporkannya.

Penilaian terbaru SlowMist memperluas potensi paparan hingga iOS 26.5, meskipun klaim perusahaan keamanan tersebut belum menerima konfirmasi resmi. Tidak ada analisis teknis yang dirujuk dalam peringatan itu yang menjelaskan kerentanan mana atau eksploit pengganti apa yang dapat memungkinkan Darksword mengompromikan rilis yang lebih baru tersebut.

Menurut 23pds, penyerang umumnya memulai kompromi melalui rekayasa sosial. Target menerima sebuah tautan melalui jejaring sosial, aplikasi pesan, atau saluran komunikasi lain lalu membuka halaman tersebut di Safari. Konten web berbahaya kemudian mencoba mengeksploitasi browser dan komponen iOS lainnya tanpa mengharuskan pengguna memasang aplikasi konvensional.

Setelah rantai tersebut berhasil, penyerang dapat memperoleh kontrol tingkat root, kata 23pds. Akses seperti itu dapat menghapus isolasi yang biasanya mencegah satu aplikasi membaca file dan kredensial milik aplikasi lain, sehingga private key dan catatan wallet lain yang tersimpan di perangkat menjadi berisiko.

Tautan Safari berbahaya dapat mengekspos data wallet

Google menemukan beberapa kelompok menggunakan Darksword dengan payload tahap akhir yang berbeda-beda, alih-alih satu malware tetap. Tergantung pada kampanyenya, payload tersebut dapat mengumpulkan detail akun, pesan, catatan browser, file, riwayat lokasi, data Wi-Fi yang tersimpan, dan informasi yang terkait dengan wallet mata uang kripto.

Perusahaan keamanan itu mengaitkan operasi terpisah dengan korban di Arab Saudi, Turki, Malaysia, dan Ukraina. Google mengaitkan sebagian aktivitas dengan penyedia pengawasan komersial dan kelompok yang diduga terhubung dengan negara, sementara para peneliti juga menemukan tanda-tanda bahwa aktor bermotif finansial telah mendapatkan akses ke alat eksploitasi iPhone tingkat lanjut.

Tidak ada jumlah total korban maupun nominal mata uang kripto yang dipastikan dicuri melalui Darksword yang disertakan dalam materi yang diberikan SlowMist. Sebaliknya, peringatan tersebut berfokus pada kemampuan framework itu untuk menjangkau informasi wallet setelah mengompromikan perangkat yang menyimpannya.

Metode pengiriman serupa muncul dalam ancaman mobile sebelumnya. Pada Maret, crypto.news meliput temuan Google mengenai Coruna, sebuah exploit kit yang berisi 23 kerentanan di lima rantai serangan. Coruna menargetkan iPhone yang menjalankan versi dari iOS 13 hingga iOS 17.2.1 dan dapat mencari file serta gambar untuk istilah seperti “backup phrase” dan “bank account.”

Peneliti Google mengatakan Coruna melakukan fingerprinting terhadap perangkat pengunjung sebelum memilih eksploit yang sesuai dengan model iPhone dan versi perangkat lunaknya. Beberapa operator menempatkan kit tersebut di situs perjudian dan kripto palsu, sehingga kompromi dapat dimulai ketika target memuat halaman itu.

Ancaman iOS terbaru menargetkan private key

Darksword bukan satu-satunya ancaman keamanan terbaru yang melibatkan data mata uang kripto di perangkat Apple. Binance memperingatkan pengguna iPhone dan iPad pada 19 September tentang kode berbahaya yang ditemukan dalam FomoPeek versi 1.1 dan 1.2.

Peneliti yang memeriksa aplikasi tersebut menemukan framework eksploitasi kernel dengan delapan metode serangan dan menyatakan dukungan yang mencakup iOS 12.0 hingga 18.7.2 serta iOS 26.0 hingga 26.1. Modul berbahaya itu dapat keluar dari sandbox iOS, mendekripsi data Keychain, dan mengakses private key, seed phrase pemulihan wallet, kredensial akun, serta file yang disimpan oleh aplikasi lain, menurut laporan mengenai FomoPeek.

Binance menyarankan siapa pun yang telah memasang versi terdampak untuk menghapus aplikasi tersebut, memperbarui iOS, dan menghindari memasangnya kembali. Pengguna self-custody juga diminta membuat wallet baru di perangkat yang bersih dan memindahkan aset mereka, karena menghapus aplikasi berbahaya tidak akan melindungi wallet jika private key atau seed phrase pemulihannya sudah lebih dulu disalin.

Darksword menggunakan jalur yang berbeda karena kampanye yang terdokumentasi mengandalkan situs web berbahaya atau yang telah dikompromikan. Namun, kedua kasus sama-sama melibatkan upaya untuk mengalahkan kontrol yang biasanya mencegah perangkat lunak memperoleh catatan sensitif yang disimpan di tempat lain dalam iPhone.

SlowMist menyarankan pengguna untuk segera memasang pembaruan sistem operasi mobile dan menghindari membuka tautan tak diminta yang dikirim oleh orang asing. Google dan Apple juga menganggap perangkat lunak terbaru sebagai pertahanan utama karena Apple telah menambal enam kerentanan yang didokumentasikan dalam rantai Darksword asli.

Investor AS juga menggugat Apple atas wallet palsu

Bagi pemegang kripto di AS, peringatan Darksword ini muncul setelah sengketa terpisah terkait perangkat lunak wallet berbahaya yang didistribusikan melalui marketplace resmi Apple. Tiga investor mengajukan gugatan federal dengan tuduhan bahwa aplikasi palsu yang menyamar sebagai Sparrow Wallet muncul di App Store dan menyebabkan kerugian Bitcoin sekitar $1,835 juta, menurut liputan pengadilan sebelumnya.

Tuduhan para penggugat berkaitan dengan aplikasi penipuan, bukan eksploit berbasis browser. Meski demikian, kasus mereka tetap berpusat pada keamanan sistem distribusi mobile Apple dan kerugian finansial yang dapat terjadi ketika pengguna memercayai perangkat lunak yang disajikan sebagai wallet mata uang kripto yang sah.

Aplikasi palsu lain yang menyamar sebagai Ledger Live diduga mencuri setidaknya $9,5 juta dari lebih dari 50 korban antara 7 April dan 13 April. Penyelidik blockchain ZachXBT melacak dana dari pengguna Bitcoin, Ethereum, Solana, Tron, dan XRP ke lebih dari 150 alamat deposit KuCoin serta sebuah layanan mixing.

Aplikasi Ledger palsu itu meminta pengguna memasukkan seed phrase pemulihan 24 kata mereka dalam proses yang tampak seperti pengaturan wallet standar. Apple kemudian menghapus listing tersebut, sementara salah satu korban mengatakan ia mengunduhnya saat mengonfigurasi perangkat Ledger di MacBook baru.

Berbeda dengan rantai Darksword, aplikasi Ledger palsu tersebut tidak perlu menembus kontrol keamanan sistem operasi. Pengguna mengekspos wallet mereka dengan memasukkan seed phrase pemulihan ke dalam perangkat lunak tiruan itu, yang memberi operatornya kendali atas setiap alamat yang diturunkan dari seed phrase tersebut.