
A SlowMist alertou que invasores podem ter adaptado a cadeia de exploits Darksword para comprometer dispositivos com iOS 26.5 e extrair chaves privadas de carteiras cripto de autocustódia.
O diretor de segurança da informação da SlowMist, 23pds, disse que invasores estão usando o Darksword para contornar os controles de segurança da Apple, obter amplo acesso aos iPhones afetados e coletar dados de carteiras de criptomoedas instaladas localmente.
A exposição reportada no iOS 26.5 não foi confirmada de forma independente pela Apple ou pelo Google. A pesquisa publicada pelo Google Threat Intelligence Group documentou suporte para as versões iOS 18.4 até 18.7, enquanto 23pds afirmou que os invasores desde então modificaram a ferramenta para funcionar contra o sistema operacional mais recente.
O Threat Intelligence Group do Google identificou o Darksword como uma cadeia completa de exploits para iOS que combina seis vulnerabilidades para comprometer dispositivos e entregar cargas maliciosas distintas. A empresa rastreou atividades relacionadas desde pelo menos dezembro de 2025 até março de 2026.
Segundo o Google, a estrutura original oferecia suporte ao iOS 18.4 até o iOS 18.7. Uma falha usada contra dispositivos com iOS 18.6 a 18.7, rastreada como CVE-2025-43529, afetava o JavaScriptCore, o mecanismo que processa JavaScript no Safari. A Apple corrigiu a falha no iOS 18.7.3 e no iOS 26.2 após o reporte do Google.
A avaliação mais recente da SlowMist amplia a exposição potencial para o iOS 26.5, embora a alegação da empresa de segurança não tenha recebido confirmação oficial. Nenhuma análise técnica citada no alerta estabeleceu qual vulnerabilidade ou exploit substituto poderia permitir que o Darksword comprometesse a versão mais nova.
Os invasores geralmente iniciam o comprometimento por meio de engenharia social, segundo 23pds. O alvo recebe um link por uma rede social, aplicativo de mensagens ou outro canal de comunicação e abre a página no Safari. Em seguida, o conteúdo web malicioso tenta explorar o navegador e outros componentes do iOS sem exigir que o usuário instale um aplicativo convencional.
Uma vez que a cadeia tenha sucesso, o invasor pode obter controle em nível root, disse 23pds. Esse tipo de acesso pode remover o isolamento que normalmente impede que um aplicativo leia arquivos e credenciais pertencentes a outro, colocando em risco chaves privadas e outros registros de carteira armazenados no dispositivo.
O Google encontrou vários grupos usando o Darksword com diferentes payloads de estágio final, em vez de uma única peça fixa de malware. Dependendo da campanha, os payloads podiam coletar detalhes de contas, mensagens, registros de navegação, arquivos, histórico de localização, dados salvos de Wi-Fi e informações vinculadas a carteiras de criptomoedas.
A empresa de segurança conectou operações separadas a vítimas na Arábia Saudita, Turquia, Malásia e Ucrânia. O Google associou parte da atividade a provedores de vigilância comercial e a grupos suspeitos ligados a Estados, enquanto pesquisadores também encontraram sinais de que agentes com motivação financeira haviam obtido acesso a ferramentas avançadas de exploração de iPhone.
Nenhum total de vítimas ou valor confirmado de criptomoedas roubadas por meio do Darksword foi incluído no material fornecido pela SlowMist. Em vez disso, o alerta se concentrou na capacidade da estrutura de alcançar informações de carteiras após comprometer o dispositivo que as armazena.
Um método de entrega semelhante apareceu em uma ameaça móvel anterior. Em março, a crypto.news cobriu as descobertas do Google sobre o Coruna, um kit de exploits contendo 23 vulnerabilidades em cinco cadeias de ataque. O Coruna tinha como alvo iPhones com versões do iOS 13 até o iOS 17.2.1 e podia vasculhar arquivos e imagens em busca de termos como “frase de backup” e “conta bancária”.
Pesquisadores do Google disseram que o Coruna fazia a identificação do dispositivo do visitante antes de selecionar um exploit adequado ao modelo do iPhone e à versão do software. Alguns operadores colocaram o kit em sites falsos de apostas e de criptomoedas, permitindo que o comprometimento começasse quando o alvo carregava a página.
O Darksword não é a única ameaça de segurança recente envolvendo dados de criptomoedas em dispositivos Apple. A Binance alertou usuários de iPhone e iPad em 19 de setembro sobre código malicioso encontrado nas versões 1.1 e 1.2 do FomoPeek.
Pesquisadores que examinaram o app encontraram uma estrutura de exploração do kernel com oito métodos de ataque e suporte declarado cobrindo do iOS 12.0 ao 18.7.2 e do iOS 26.0 ao 26.1. Os módulos maliciosos podiam escapar da sandbox do iOS, descriptografar dados do Keychain e acessar chaves privadas, frases de recuperação de carteiras, credenciais de conta e arquivos mantidos por outros aplicativos, segundo um relatório sobre o FomoPeek.
A Binance aconselhou qualquer pessoa que tivesse instalado as versões afetadas a remover o app, atualizar o iOS e evitar reinstalá-lo. Usuários de autocustódia também foram orientados a criar uma nova carteira em um dispositivo limpo e transferir seus ativos, já que excluir um app malicioso não protegeria uma carteira se sua chave privada ou frase de recuperação já tivesse sido copiada.
O Darksword usa uma rota diferente porque suas campanhas documentadas dependem de sites maliciosos ou comprometidos. Ambos os casos, porém, envolvem tentativas de derrotar os controles que normalmente impedem que um software obtenha registros sensíveis mantidos em outra parte do iPhone.
A SlowMist aconselhou os usuários a instalar prontamente atualizações do sistema operacional móvel e evitar abrir links não solicitados enviados por desconhecidos. Google e Apple também trataram o software atualizado como uma defesa central, porque a Apple corrigiu as seis vulnerabilidades documentadas na cadeia original do Darksword.
Para os detentores de cripto nos EUA, o alerta sobre o Darksword vem após uma disputa separada envolvendo software malicioso de carteira distribuído pelo marketplace oficial da Apple. Três investidores entraram com uma ação federal alegando que aplicativos falsos que se passavam pela Sparrow Wallet apareceram na App Store e causaram cerca de US$ 1,835 milhão em perdas em Bitcoin, segundo cobertura judicial anterior.
As alegações dos autores dizem respeito a aplicativos fraudulentos, e não a um exploit baseado em navegador. Ainda assim, o caso se concentra na segurança do sistema de distribuição móvel da Apple e no dano financeiro que pode ocorrer quando usuários confiam em um software apresentado como uma carteira legítima de criptomoedas.
Outro aplicativo falsificado, que se passava pelo Ledger Live, teria roubado pelo menos US$ 9,5 milhões de mais de 50 vítimas entre 7 e 13 de abril. O investigador on-chain ZachXBT rastreou fundos de usuários de Bitcoin, Ethereum, Solana, Tron e XRP até mais de 150 endereços de depósito da KuCoin e um serviço de mixagem.
O aplicativo falso do Ledger pedia aos usuários que inserissem suas frases de recuperação de 24 palavras durante o que parecia ser uma configuração padrão de carteira. A Apple posteriormente removeu o app da lista, enquanto uma vítima disse que o baixou ao configurar um dispositivo Ledger em um novo MacBook.
Ao contrário da cadeia Darksword, o app fraudulento do Ledger não precisou quebrar os controles de segurança do sistema operacional. Os usuários expuseram suas carteiras ao inserir frases de recuperação no software impostor, dando a seus operadores controle sobre todos os endereços derivados dessas frases.








