AcasăCentrul de știri LBank
SlowMist avertizează că Darksword ar putea viza portofelele pe iOS 26.5
slowmist-warns-darksword-may-target-wallets-on-ios
SlowMist avertizează că Darksword ar putea viza portofelele pe iOS 26.5
Atacurile Darksword pot începe atunci când un utilizator de iPhone deschide un link malițios în Safari. SlowMist spune că atacatorii ar fi putut adapta lanțul de exploit la iOS 26.5. Google a confirmat anterior activitatea Darksword împotriva iOS 18.4 până la iOS 18.7. Trei investitori americani susțin separat că aplicațiile false de portofel au cauzat pierderi de 1,835 milioane de dolari în Bitcoin.
2026-09-21 Sursă:crypto.news

SlowMist a avertizat că atacatorii ar fi putut adapta lanțul de exploit Darksword pentru a compromite dispozitivele care rulează iOS 26.5 și pentru a extrage chei private din portofele crypto self-custody.

Rezumat
  • Atacurile Darksword pot începe atunci când un utilizator de iPhone deschide un link malițios în Safari.
  • SlowMist spune că atacatorii ar fi putut adapta lanțul de exploit pentru iOS 26.5.
  • Google a confirmat anterior activitate Darksword împotriva iOS 18.4 până la iOS 18.7.
  • Trei investitori din SUA susțin separat că aplicații false de portofel au provocat pierderi de 1,835 milioane de dolari în Bitcoin.

23pds, Chief Information Security Officer la SlowMist, a spus că atacatorii folosesc Darksword pentru a ocoli controalele de securitate ale Apple, pentru a obține acces extins la iPhone-urile afectate și pentru a colecta date din portofelele de criptomonede instalate local.

Expunerea raportată pentru iOS 26.5 nu a fost confirmată independent de Apple sau Google. Cercetarea publicată de Google Threat Intelligence Group a documentat suport pentru versiunile iOS 18.4 până la 18.7, în timp ce 23pds a spus că atacatorii au modificat între timp instrumentul pentru a funcționa împotriva sistemului de operare mai nou.

Darksword ar putea ajunge la dispozitivele cu iOS 26.5

Google Threat Intelligence Group a identificat Darksword ca un lanț complet de exploit pentru iOS care combină șase vulnerabilități pentru a compromite dispozitive și a livra payload-uri malițioase separate. Compania a urmărit activitatea aferentă cel puțin din decembrie 2025 până în martie 2026.

Potrivit Google, frameworkul original suporta iOS 18.4 până la iOS 18.7. O vulnerabilitate folosită împotriva dispozitivelor cu iOS 18.6 până la 18.7, urmărită sub identificatorul CVE-2025-43529, afecta JavaScriptCore, motorul care procesează JavaScript în Safari. Apple a remediat vulnerabilitatea în iOS 18.7.3 și iOS 26.2 după ce Google a raportat-o.

Cea mai recentă evaluare a SlowMist extinde expunerea potențială la iOS 26.5, deși afirmația companiei de securitate nu a primit o confirmare oficială. Nicio analiză tehnică citată în avertisment nu a stabilit ce vulnerabilitate sau exploit de înlocuire ar putea permite Darksword să compromită versiunea mai nouă.

Atacatorii inițiază de regulă compromiterea prin inginerie socială, potrivit lui 23pds. O țintă primește un link printr-o rețea socială, o aplicație de mesagerie sau alt canal de comunicare și deschide pagina în Safari. Conținutul web malițios încearcă apoi să exploateze browserul și alte componente iOS, fără a cere utilizatorului să instaleze o aplicație convențională.

Odată ce lanțul reușește, atacatorul poate obține control la nivel de root, a spus 23pds. Un astfel de acces poate elimina izolarea care în mod normal împiedică o aplicație să citească fișiere și credențiale care aparțin alteia, punând în pericol cheile private și alte înregistrări de portofel stocate pe dispozitiv.

Linkurile malițioase din Safari pot expune datele portofelului

Google a descoperit mai multe grupuri care folosesc Darksword cu payload-uri de etapă finală diferite, în locul unei singure piese fixe de malware. În funcție de campanie, payload-urile puteau colecta detalii ale contului, mesaje, înregistrări din browser, fișiere, istoric de localizare, date Wi-Fi salvate și informații legate de portofele de criptomonede.

Compania de securitate a conectat operațiuni separate cu victime din Arabia Saudită, Turcia, Malaezia și Ucraina. Google a asociat o parte din activitate cu furnizori comerciali de supraveghere și cu grupuri suspectate de legături cu state, în timp ce cercetătorii au găsit și indicii că actori motivați financiar au obținut acces la instrumente avansate de exploatare a iPhone-urilor.

Niciun număr total de victime și nicio sumă confirmată de criptomonede furate prin Darksword nu au fost incluse în materialul furnizat de SlowMist. În schimb, avertismentul s-a concentrat pe capacitatea frameworkului de a ajunge la informațiile din portofel după compromiterea dispozitivului care le stochează.

O metodă similară de livrare a apărut într-o amenințare mobilă anterioară. În martie, crypto.news a relatat despre concluziile Google privind Coruna, un kit de exploit care conține 23 de vulnerabilități în cinci lanțuri de atac. Coruna a vizat iPhone-uri care rulau versiuni de la iOS 13 până la iOS 17.2.1 și putea căuta în fișiere și imagini termeni precum „backup phrase” și „bank account”.

Cercetătorii Google au spus că Coruna făcea fingerprinting dispozitivului unui vizitator înainte de a selecta un exploit potrivit modelului de iPhone și versiunii software. Unii operatori au plasat kitul pe site-uri false de gambling și criptomonede, permițând compromiterea să înceapă atunci când o țintă încărca pagina.

Amenințările recente pentru iOS au vizat cheile private

Darksword nu este singura amenințare recentă de securitate care implică date despre criptomonede pe dispozitivele Apple. Binance i-a avertizat pe utilizatorii de iPhone și iPad pe 19 septembrie cu privire la cod malițios găsit în versiunile 1.1 și 1.2 ale FomoPeek.

Cercetătorii care au analizat aplicația au găsit un framework de exploatare a kernelului cu opt metode de atac și suport declarat pentru iOS 12.0 până la 18.7.2 și iOS 26.0 până la 26.1. Modulele malițioase puteau evada din sandbox-ul iOS, decripta datele din Keychain și accesa chei private, fraze de recuperare ale portofelului, credențiale de cont și fișiere deținute de alte aplicații, potrivit unui raport despre FomoPeek.

Binance i-a sfătuit pe toți cei care au instalat versiunile afectate să elimine aplicația, să actualizeze iOS și să evite reinstalarea ei. Utilizatorilor de portofele self-custody li s-a spus, de asemenea, să creeze un portofel nou pe un dispozitiv curat și să își transfere activele, deoarece ștergerea unei aplicații malițioase nu ar proteja un portofel dacă cheia sa privată sau fraza de recuperare fuseseră deja copiate.

Darksword folosește o rută diferită deoarece campaniile sale documentate se bazează pe site-uri malițioase sau compromise. Totuși, ambele cazuri implică încercări de a învinge controalele care în mod obișnuit împiedică software-ul să obțină înregistrări sensibile păstrate în altă parte pe un iPhone.

SlowMist le-a recomandat utilizatorilor să instaleze prompt actualizările sistemului de operare mobil și să evite deschiderea linkurilor nesolicitate trimise de necunoscuți. Google și Apple au tratat, de asemenea, software-ul actualizat drept o apărare centrală, deoarece Apple a remediat cele șase vulnerabilități documentate în lanțul original Darksword.

Investitori din SUA au dat, de asemenea, Apple în judecată pentru portofele false

Pentru deținătorii de crypto din SUA, avertismentul privind Darksword vine după o dispută separată legată de software malițios de portofel distribuit prin marketplace-ul oficial al Apple. Trei investitori au depus o acțiune federală susținând că aplicații false care imitau Sparrow Wallet au apărut în App Store și au provocat pierderi de aproximativ 1,835 milioane de dolari în Bitcoin, potrivit relatărilor judiciare anterioare.

Alegațiile reclamanților privesc aplicații frauduloase, nu un exploit bazat pe browser. Cu toate acestea, cazul lor se concentrează pe securitatea sistemului de distribuție mobilă al Apple și pe daunele financiare care pot apărea atunci când utilizatorii au încredere în software prezentat drept un portofel legitim de criptomonede.

O altă aplicație contrafăcută care se dădea drept Ledger Live ar fi furat cel puțin 9,5 milioane de dolari de la peste 50 de victime între 7 aprilie și 13 aprilie. Investigatorul blockchain ZachXBT a urmărit fondurile utilizatorilor de Bitcoin, Ethereum, Solana, Tron și XRP către peste 150 de adrese de depozit KuCoin și un serviciu de mixare.

Aplicația falsă Ledger le cerea utilizatorilor să introducă frazele lor de recuperare din 24 de cuvinte în timpul a ceea ce părea a fi o configurare standard a portofelului. Apple a eliminat ulterior listarea, în timp ce o victimă a spus că a descărcat-o în timp ce configura un dispozitiv Ledger pe un MacBook nou.

Spre deosebire de lanțul Darksword, aplicația frauduloasă Ledger nu a avut nevoie să spargă controalele de securitate ale sistemului de operare. Utilizatorii și-au expus portofelele prin introducerea frazelor de recuperare în software-ul care imita aplicația reală, oferindu-le operatorilor control asupra fiecărei adrese derivate din acele fraze.