SlowMist alerte : Darksword pourrait cibler les portefeuilles sur iOS 26.5

BTC
ETH
SOL
XRP
ADA
LINK
UNI
APT
SUI
sécurité des portefeuilles cryptovulnérabilité Applevol de clé privéeexploit iOSDarkSwordSlowMist
il y a 1 heureSource: crypto.news
SlowMist alerte : Darksword pourrait cibler les portefeuilles sur iOS 26.5

SlowMist a averti que les attaquants pourraient avoir adapté la chaîne d'exploitation Darksword pour compromettre les appareils exécutant iOS 26.5 et extraire les clés privées des portefeuilles crypto en auto-conservation.

Résumé

  • Les attaques Darksword peuvent commencer lorsqu'un utilisateur d'iPhone ouvre un lien malveillant dans Safari.
  • SlowMist affirme que les attaquants pourraient avoir adapté la chaîne d'exploitation à iOS 26.5.
  • Google a précédemment confirmé l'activité de Darksword contre iOS 18.4 jusqu'à iOS 18.7.
  • Trois investisseurs américains allèguent séparément que de fausses applications de portefeuille ont causé 1,835 million de dollars de pertes en Bitcoin.

Le directeur de la sécurité de l'information de SlowMist, 23pds, a déclaré que les attaquants utilisent Darksword pour contourner les contrôles de sécurité d'Apple, obtenir un accès étendu aux iPhones affectés et collecter des données à partir des portefeuilles de cryptomonnaies installés localement.

L'exposition signalée à iOS 26.5 n'a pas été confirmée indépendamment par Apple ou Google. La recherche publiée par le Google Threat Intelligence Group documentait la prise en charge des versions iOS 18.4 à 18.7, tandis que 23pds a déclaré que les attaquants avaient depuis modifié l'outil pour qu'il fonctionne contre le système d'exploitation plus récent.

Darksword pourrait atteindre les appareils iOS 26.5

Le Google Threat Intelligence Group a identifié Darksword comme une chaîne d'exploitation iOS complète qui combine six vulnérabilités pour compromettre les appareils et livrer des charges malveillantes distinctes. L'entreprise a suivi l'activité associée au moins de décembre 2025 à mars 2026.

Selon Google, le framework original prenait en charge iOS 18.4 à iOS 18.7. Une faille utilisée contre les appareils iOS 18.6 à 18.7, suivie sous le nom de CVE-2025-43529, affectait JavaScriptCore, le moteur qui traite JavaScript dans Safari. Apple a corrigé la faille dans iOS 18.7.3 et iOS 26.2 après que Google l'a signalée.

La dernière évaluation de SlowMist étend l'exposition potentielle à iOS 26.5, bien que l'affirmation de la société de sécurité n'ait pas reçu de confirmation officielle. Aucune analyse technique citée dans l'avertissement n'a établi quelle vulnérabilité ou exploit de remplacement pourrait permettre à Darksword de compromettre la version plus récente.

Les attaquants lancent généralement la compromission par ingénierie sociale, selon 23pds. Une cible reçoit un lien via un réseau social, une application de messagerie ou un autre canal de communication et ouvre la page dans Safari. Le contenu web malveillant tente alors d'exploiter le navigateur et d'autres composants iOS sans exiger que l'utilisateur installe une application conventionnelle.

Une fois la chaîne réussie, l'attaquant peut obtenir un contrôle de niveau root, a déclaré 23pds. Un tel accès peut supprimer l'isolation qui empêche normalement une application de lire les fichiers et les identifiants appartenant à une autre, mettant en danger les clés privées et autres enregistrements de portefeuille stockés sur l'appareil.

Les liens Safari malveillants peuvent exposer les données du portefeuille

Google a découvert plusieurs groupes utilisant Darksword avec différentes charges de dernière étape, plutôt qu'un seul logiciel malveillant fixe. Selon la campagne, les charges utiles pouvaient collecter les détails du compte, les messages, les enregistrements du navigateur, les fichiers, l'historique de localisation, les données Wi-Fi enregistrées et les informations liées aux portefeuilles de cryptomonnaies.

La société de sécurité a relié des opérations distinctes à des victimes en Arabie saoudite, en Turquie, en Malaisie et en Ukraine. Google a associé certaines activités à des fournisseurs de surveillance commerciale et à des groupes suspectés d'être liés à l'État, tandis que les chercheurs ont également trouvé des signes que des acteurs motivés financièrement avaient obtenu accès à des outils d'exploitation avancés pour iPhone.

Aucun total de victimes ni montant confirmé de cryptomonnaies volées via Darksword n'était inclus dans le matériel fourni par SlowMist. L'avertissement se concentrait plutôt sur la capacité du framework à atteindre les informations du portefeuille après avoir compromis l'appareil qui les stocke.

Une méthode de livraison similaire est apparue dans une menace mobile antérieure. En mars, crypto.news a couvert les conclusions de Google sur Coruna, un kit d'exploitation contenant 23 vulnérabilités réparties sur cinq chaînes d'attaque. Coruna ciblait les iPhones exécutant les versions iOS 13 à iOS 17.2.1 et pouvait rechercher dans les fichiers et les images des termes tels que « phrase de sauvegarde » et « compte bancaire ».

Les chercheurs de Google ont déclaré que Coruna prenait l'empreinte de l'appareil d'un visiteur avant de sélectionner un exploit adapté au modèle d'iPhone et à la version logicielle. Certains opérateurs ont placé le kit sur de faux sites de jeux d'argent et de cryptomonnaies, permettant à la compromission de commencer lorsqu'une cible chargeait la page.

Des menaces récentes sur iOS ont ciblé des clés privées

Darksword n'est pas la seule menace de sécurité récente impliquant des données de cryptomonnaie sur les appareils Apple. Binance a averti les utilisateurs d'iPhone et d'iPad le 19 septembre au sujet d'un code malveillant trouvé dans les versions 1.1 et 1.2 de FomoPeek.

Les chercheurs qui ont examiné l'application ont découvert un framework d'exploitation du noyau avec huit méthodes d'attaque et une prise en charge déclarée couvrant iOS 12.0 à 18.7.2 et iOS 26.0 à 26.1. Les modules malveillants pouvaient s'échapper du bac à sable d'iOS, déchiffrer les données du trousseau et accéder aux clés privées, aux phrases de récupération de portefeuille, aux identifiants de compte et aux fichiers détenus par d'autres applications, selon un rapport sur FomoPeek.

Binance a conseillé à toute personne ayant installé les versions concernées de supprimer l'application, de mettre à jour iOS et d'éviter de la réinstaller. Les utilisateurs en auto-conservation ont également été invités à créer un nouveau portefeuille sur un appareil propre et à transférer leurs actifs, car la suppression d'une application malveillante ne protégerait pas un portefeuille si sa clé privée ou sa phrase de récupération avait déjà été copiée.

Darksword utilise une voie différente car ses campagnes documentées reposent sur des sites web malveillants ou compromis. Les deux cas impliquent toutefois des tentatives de contourner les contrôles qui empêchent normalement les logiciels d'obtenir des enregistrements sensibles détenus ailleurs sur un iPhone.

SlowMist a conseillé aux utilisateurs d'installer rapidement les mises à jour du système d'exploitation mobile et d'éviter d'ouvrir des liens non sollicités envoyés par des inconnus. Google et Apple ont également considéré les logiciels actuels comme une défense centrale, car Apple a corrigé les six vulnérabilités documentées dans la chaîne Darksword originale.

Des investisseurs américains ont également poursuivi Apple au sujet de faux portefeuilles

Pour les détenteurs américains de cryptomonnaies, l'avertissement Darksword fait suite à un litige distinct concernant un logiciel de portefeuille malveillant distribué via la place de marché officielle d'Apple. Trois investisseurs ont déposé une plainte fédérale alléguant que de fausses applications imitant Sparrow Wallet sont apparues dans l'App Store et ont causé environ 1,835 million de dollars de pertes en Bitcoin, selon une couverture judiciaire antérieure.

Les allégations des plaignants concernent des applications frauduleuses plutôt qu'un exploit basé sur un navigateur. Leur affaire porte néanmoins sur la sécurité du système de distribution mobile d'Apple et sur les dommages financiers qui peuvent survenir lorsque les utilisateurs font confiance à un logiciel présenté comme un portefeuille de cryptomonnaie légitime.

Une autre application contrefaite se faisant passer pour Ledger Live aurait volé au moins 9,5 millions de dollars à plus de 50 victimes entre le 7 et le 13 avril. L'enquêteur blockchain ZachXBT a tracé les fonds d'utilisateurs de Bitcoin, Ethereum, Solana, Tron et XRP vers plus de 150 adresses de dépôt KuCoin et un service de mixage.

La fausse application Ledger demandait aux utilisateurs de saisir leurs phrases de récupération de 24 mots lors de ce qui semblait être une configuration standard de portefeuille. Apple a ensuite retiré l'annonce, tandis qu'une victime a déclaré l'avoir téléchargée en configurant un appareil Ledger sur un nouveau MacBook.

Contrairement à la chaîne Darksword, l'application Ledger frauduleuse n'avait pas besoin de contourner les contrôles de sécurité du système d'exploitation. Les utilisateurs ont exposé leurs portefeuilles en saisissant des phrases de récupération dans le logiciel d'imitation, donnant à ses opérateurs le contrôle de chaque adresse dérivée de ces phrases.