SlowMist advierte que Darksword podría atacar carteras en iOS 26.5

BTC
ETH
SOL
XRP
ADA
LINK
UNI
APT
SUI
seguridad de carteras criptovulnerabilidad de Applerobo de claves privadasexploit de iOSDarkSwordSlowMist
hace 1 horaFuente: crypto.news
SlowMist advierte que Darksword podría atacar carteras en iOS 26.5

SlowMist ha advertido que los atacantes podrían haber adaptado la cadena de exploits Darksword para comprometer dispositivos que ejecutan iOS 26.5 y extraer claves privadas de carteras cripto de autocustodia.

Resumen

  • Los ataques Darksword pueden comenzar cuando un usuario de iPhone abre un enlace malicioso en Safari.
  • SlowMist dice que los atacantes podrían haber adaptado la cadena de exploits a iOS 26.5.
  • Google confirmó previamente actividad de Darksword contra iOS 18.4 hasta iOS 18.7.
  • Tres inversores estadounidenses alegan por separado que aplicaciones de cartera falsas causaron pérdidas de 1,835 millones de dólares en Bitcoin.

El Director de Seguridad de la Información de SlowMist, 23pds, dijo que los atacantes están usando Darksword para eludir los controles de seguridad de Apple, obtener acceso extenso a los iPhones afectados y recopilar datos de carteras de criptomonedas instaladas localmente.

La exposición reportada de iOS 26.5 no ha sido confirmada de forma independiente por Apple o Google. La investigación publicada por el Grupo de Inteligencia de Amenazas de Google documentó soporte para versiones de iOS 18.4 a 18.7, mientras que 23pds dijo que los atacantes desde entonces han modificado la herramienta para funcionar contra el sistema operativo más nuevo.

Darksword podría llegar a dispositivos con iOS 26.5

El Grupo de Inteligencia de Amenazas de Google identificó Darksword como una cadena de exploits completa de iOS que combina seis vulnerabilidades para comprometer dispositivos y entregar cargas maliciosas separadas. La compañía rastreó actividad relacionada desde al menos diciembre de 2025 hasta marzo de 2026.

Según Google, el marco original soportaba iOS 18.4 hasta iOS 18.7. Una falla utilizada contra dispositivos con iOS 18.6 a 18.7, rastreada como CVE-2025-43529, afectaba a JavaScriptCore, el motor que procesa JavaScript en Safari. Apple parcheó la falla en iOS 18.7.3 y iOS 26.2 después de que Google la reportara.

La última evaluación de SlowMist extiende la exposición potencial a iOS 26.5, aunque la afirmación de la compañía de seguridad no ha recibido confirmación oficial. Ningún análisis técnico citado en la advertencia estableció qué vulnerabilidad o exploit de reemplazo podría permitir que Darksword comprometa la versión más nueva.

Los atacantes generalmente inician el compromiso mediante ingeniería social, según 23pds. Un objetivo recibe un enlace a través de una red social, aplicación de mensajería u otro canal de comunicación y abre la página en Safari. El contenido web malicioso luego intenta explotar el navegador y otros componentes de iOS sin requerir que el usuario instale una aplicación convencional.

Una vez que la cadena tiene éxito, el atacante puede obtener control a nivel de root, dijo 23pds. Tal acceso puede eliminar el aislamiento que normalmente impide que una aplicación lea archivos y credenciales pertenecientes a otra, poniendo en riesgo las claves privadas y otros registros de carteras almacenados en el dispositivo.

Los enlaces maliciosos de Safari pueden exponer datos de carteras

Google encontró varios grupos usando Darksword con diferentes cargas de etapa final, en lugar de una pieza fija de malware. Dependiendo de la campaña, las cargas podían recopilar detalles de cuentas, mensajes, registros del navegador, archivos, historial de ubicación, datos de Wi-Fi guardados e información vinculada a carteras de criptomonedas.

La compañía de seguridad conectó operaciones separadas con víctimas en Arabia Saudita, Turquía, Malasia y Ucrania. Google asoció alguna actividad con proveedores comerciales de vigilancia y grupos sospechosos de estar vinculados al estado, mientras que los investigadores también encontraron señales de que actores con motivaciones financieras habían obtenido acceso a herramientas avanzadas de explotación de iPhone.

No se incluyó ningún total de víctimas ni cantidad confirmada de criptomonedas robadas a través de Darksword en el material proporcionado por SlowMist. La advertencia en cambio se centró en la capacidad del marco para acceder a la información de la cartera después de comprometer el dispositivo que la almacena.

Un método de entrega similar apareció en una amenaza móvil anterior. En marzo, crypto.news cubrió los hallazgos de Google sobre Coruna, un kit de exploits que contiene 23 vulnerabilidades en cinco cadenas de ataque. Coruna apuntaba a iPhones que ejecutaban versiones desde iOS 13 hasta iOS 17.2.1 y podía buscar en archivos e imágenes términos como "frase de respaldo" y "cuenta bancaria".

Los investigadores de Google dijeron que Coruna tomaba la huella del dispositivo de un visitante antes de seleccionar un exploit adecuado para el modelo de iPhone y la versión de software. Algunos operadores colocaron el kit en sitios falsos de apuestas y criptomonedas, permitiendo que el compromiso comenzara cuando un objetivo cargaba la página.

Recientes amenazas de iOS han apuntado a claves privadas

Darksword no es la única amenaza de seguridad reciente relacionada con datos de criptomonedas en dispositivos Apple. Binance advirtió a los usuarios de iPhone y iPad el 19 de septiembre sobre código malicioso encontrado en las versiones 1.1 y 1.2 de FomoPeek.

Los investigadores que examinaron la aplicación encontraron un marco de explotación del kernel con ocho métodos de ataque y compatibilidad declarada para iOS 12.0 hasta 18.7.2 y iOS 26.0 hasta 26.1. Los módulos maliciosos podían escapar del sandbox de iOS, descifrar datos del Keychain y acceder a claves privadas, frases de recuperación de carteras, credenciales de cuentas y archivos mantenidos por otras aplicaciones, según un informe sobre FomoPeek.

Binance aconsejó a cualquiera que hubiera instalado las versiones afectadas que eliminara la aplicación, actualizara iOS y evitara reinstalarla. También se dijo a los usuarios de autocustodia que crearan una nueva cartera en un dispositivo limpio y transfirieran sus activos, ya que eliminar una aplicación maliciosa no protegería una cartera si su clave privada o frase de recuperación ya habían sido copiadas.

Darksword utiliza una ruta diferente porque sus campañas documentadas se basan en sitios web maliciosos o comprometidos. Ambos casos, sin embargo, implican intentos de eludir los controles que normalmente impiden que el software obtenga registros confidenciales almacenados en otras partes de un iPhone.

SlowMist aconsejó a los usuarios que instalaran rápidamente las actualizaciones del sistema operativo móvil y evitaran abrir enlaces no solicitados enviados por desconocidos. Google y Apple también han tratado el software actual como una defensa central porque Apple ha parcheado las seis vulnerabilidades documentadas en la cadena original de Darksword.

Inversores estadounidenses también han demandado a Apple por carteras falsas

Para los poseedores de criptomonedas estadounidenses, la advertencia de Darksword sigue a una disputa separada sobre software de cartera malicioso distribuido a través del mercado oficial de Apple. Tres inversores presentaron una demanda federal alegando que aplicaciones falsas que suplantaban a Sparrow Wallet aparecieron en la App Store y causaron aproximadamente $1.835 millones en pérdidas de Bitcoin, según cobertura judicial anterior.

Las acusaciones de los demandantes se refieren a aplicaciones fraudulentas en lugar de un exploit basado en navegador. Sin embargo, su caso se centra en la seguridad del sistema de distribución móvil de Apple y el daño financiero que puede ocurrir cuando los usuarios confían en software presentado como una cartera de criptomonedas legítima.

Otra aplicación falsificada que se hacía pasar por Ledger Live supuestamente robó al menos $9.5 millones a más de 50 víctimas entre el 7 y el 13 de abril. El investigador de blockchain ZachXBT rastreó fondos de usuarios de Bitcoin, Ethereum, Solana, Tron y XRP hasta más de 150 direcciones de depósito de KuCoin y un servicio de mezcla.

La aplicación falsa de Ledger pedía a los usuarios que introdujeran sus frases de recuperación de 24 palabras durante lo que parecía ser una configuración estándar de cartera. Apple eliminó posteriormente el listado, mientras que una víctima dijo que lo descargó mientras configuraba un dispositivo Ledger en un nuevo MacBook.

A diferencia de la cadena Darksword, la aplicación fraudulenta de Ledger no necesitaba romper los controles de seguridad del sistema operativo. Los usuarios expusieron sus carteras al introducir frases de recuperación en el software suplantador, dando a sus operadores control de cada dirección derivada de esas frases.