SlowMist ostrzega: Darksword może atakować portfele na iOS 26.5

BTC
ETH
SOL
XRP
ADA
LINK
UNI
APT
SUI
bezpieczeństwo portfeli kryptowalutowychpodatność Applekradzież kluczy prywatnychexploit iOSDarkSwordSlowMist
1 godzinę temuŹródło: crypto.news
SlowMist ostrzega: Darksword może atakować portfele na iOS 26.5

SlowMist ostrzegł, że atakujący mogą dostosować łańcuch exploitów Darksword, aby zainfekować urządzenia z systemem iOS 26.5 i wyodrębnić klucze prywatne z portfeli kryptowalutowych przechowujących środki na własnym urządzeniu.

Podsumowanie

  • Ataki Darksword mogą rozpocząć się, gdy użytkownik iPhone'a otworzy złośliwy link w Safari.
  • SlowMist twierdzi, że atakujący mogą dostosować łańcuch exploitów do iOS 26.5.
  • Google wcześniej potwierdził aktywność Darksword przeciwko iOS 18.4 do iOS 18.7.
  • Trzech amerykańskich inwestorów niezależnie twierdzi, że fałszywe aplikacje portfeli spowodowały straty w Bitcoinie o wartości 1,835 miliona dolarów.

Główny dyrektor ds. bezpieczeństwa informacji SlowMist, 23pds, powiedział, że atakujący używają Darksword do obejścia zabezpieczeń Apple, uzyskania szerokiego dostępu do zainfekowanych iPhone'ów i zbierania danych z lokalnie zainstalowanych portfeli kryptowalutowych.

Zgłoszone narażenie na iOS 26.5 nie zostało niezależnie potwierdzone przez Apple ani Google. Opublikowane badania Google Threat Intelligence Group udokumentowały wsparcie dla wersji iOS od 18.4 do 18.7, podczas gdy 23pds powiedział, że atakujący od tego czasu zmodyfikowali narzędzie, aby działało przeciwko nowszemu systemowi operacyjnemu.

Darksword może dotrzeć do urządzeń z iOS 26.5

Google Threat Intelligence Group zidentyfikowała Darksword jako pełny łańcuch exploitów iOS, który łączy sześć luk w zabezpieczeniach, aby zainfekować urządzenia i dostarczyć oddzielne złośliwe ładunki. Firma śledziła powiązaną aktywność co najmniej od grudnia 2025 do marca 2026.

Według Google oryginalne ramy obsługiwały iOS 18.4 do iOS 18.7. Jedna luka wykorzystana przeciwko urządzeniom z iOS 18.6 do 18.7, oznaczona jako CVE-2025-43529, dotyczyła JavaScriptCore, silnika przetwarzającego JavaScript w Safari. Apple załatał tę lukę w iOS 18.7.3 i iOS 26.2 po zgłoszeniu jej przez Google.

Najnowsza ocena SlowMist rozszerza potencjalne narażenie na iOS 26.5, chociaż twierdzenie firmy zajmującej się bezpieczeństwem nie otrzymało oficjalnego potwierdzenia. Żadna analiza techniczna cytowana w ostrzeżeniu nie ustaliła, która luka lub zastępczy exploit mógłby pozwolić Darksword na zainfekowanie nowszej wersji.

Według 23pds atakujący zazwyczaj inicjują infekcję poprzez inżynierię społeczną. Cel otrzymuje link za pośrednictwem sieci społecznościowej, aplikacji do przesyłania wiadomości lub innego kanału komunikacji i otwiera stronę w Safari. Złośliwa zawartość sieciowa próbuje następnie wykorzystać przeglądarkę i inne komponenty iOS bez konieczności instalowania przez użytkownika konwencjonalnej aplikacji.

Po udanym łańcuchu atakujący może uzyskać kontrolę na poziomie roota, powiedział 23pds. Taki dostęp może usunąć izolację, która normalnie uniemożliwia jednej aplikacji odczytywanie plików i poświadczeń należących do innej, narażając klucze prywatne i inne zapisy portfela przechowywane na urządzeniu.

Złośliwe linki Safari mogą ujawnić dane portfela

Google znalazł kilka grup używających Darksword z różnymi ładunkami końcowymi, a nie jednego stałego złośliwego oprogramowania. W zależności od kampanii ładunki mogły zbierać szczegóły konta, wiadomości, zapisy przeglądarki, pliki, historię lokalizacji, zapisane dane Wi-Fi i informacje powiązane z portfelami kryptowalutowymi.

Firma zajmująca się bezpieczeństwem powiązała oddzielne operacje z ofiarami w Arabii Saudyjskiej, Turcji, Malezji i Ukrainie. Google powiązał część aktywności z komercyjnymi dostawcami nadzoru i podejrzanymi grupami powiązanymi z państwem, podczas gdy badacze znaleźli również oznaki, że podmioty motywowane finansowo uzyskały dostęp do zaawansowanych narzędzi exploitacji iPhone'ów.

W materiale dostarczonym przez SlowMist nie podano całkowitej liczby ofiar ani potwierdzonej kwoty kryptowalut skradzionych przez Darksword. Ostrzeżenie koncentrowało się raczej na zdolności frameworka do dotarcia do informacji o portfelu po zainfekowaniu urządzenia, które je przechowuje.

Podobna metoda dostarczania pojawiła się we wcześniejszym zagrożeniu mobilnym. W marcu crypto.news omówił ustalenia Google dotyczące Coruna, zestawu exploitów zawierającego 23 luki w pięciu łańcuchach ataków. Coruna była wymierzona w iPhone'y z wersjami od iOS 13 do iOS 17.2.1 i mogła przeszukiwać pliki i obrazy w poszukiwaniu terminów takich jak „fraza zapasowa” i „konto bankowe”.

Badacze Google powiedzieli, że Coruna pobierała odcisk palca urządzenia odwiedzającego przed wybraniem exploitu odpowiedniego dla modelu iPhone'a i wersji oprogramowania. Niektórzy operatorzy umieścili zestaw na fałszywych stronach hazardowych i kryptowalutowych, co pozwalało na rozpoczęcie infekcji, gdy cel załadował stronę.

Najnowsze zagrożenia dla iOS wymierzone były w klucze prywatne

Darksword nie jest jedynym niedawnym zagrożeniem bezpieczeństwa związanym z danymi kryptowalutowymi na urządzeniach Apple. Binance ostrzegł użytkowników iPhone'ów i iPadów 19 września o złośliwym kodzie znalezionym w wersjach FomoPeek 1.1 i 1.2.

Badacze analizujący aplikację znaleźli framework eksploatacji jądra z ośmioma metodami ataku i zadeklarowanym wsparciem obejmującym iOS 12.0 do 18.7.2 oraz iOS 26.0 do 26.1. Złośliwe moduły mogły wydostać się z piaskownicy iOS, odszyfrować dane Keychain i uzyskać dostęp do kluczy prywatnych, fraz odzyskiwania portfeli, danych uwierzytelniających konta oraz plików przechowywanych przez inne aplikacje, zgodnie z raportem na temat FomoPeek.

Binance doradził każdemu, kto zainstalował dotknięte wersje, aby usunął aplikację, zaktualizował iOS i unikał jej ponownej instalacji. Użytkownikom samodzielnie przechowującym środki powiedziano również, aby utworzyli nowy portfel na czystym urządzeniu i przenieśli swoje aktywa, ponieważ usunięcie złośliwej aplikacji nie ochroni portfela, jeśli jego klucz prywatny lub fraza odzyskiwania zostały już skopiowane.

Darksword wykorzystuje inną drogę, ponieważ jego udokumentowane kampanie opierają się na złośliwych lub przejętych stronach internetowych. W obu przypadkach chodzi jednak o próby pokonania zabezpieczeń, które zwykle uniemożliwiają oprogramowaniu uzyskanie dostępu do wrażliwych danych przechowywanych gdzie indziej na iPhonie.

SlowMist doradził użytkownikom, aby niezwłocznie instalowali aktualizacje mobilnego systemu operacyjnego i unikali otwierania niezamówionych linków przesyłanych przez nieznajomych. Google i Apple również traktowały aktualne oprogramowanie jako kluczową linię obrony, ponieważ Apple załatało sześć luk w zabezpieczeniach udokumentowanych w oryginalnym łańcuchu Darksword.

Amerykańscy inwestorzy pozwali także Apple w związku z fałszywymi portfelami

Dla amerykańskich posiadaczy kryptowalut ostrzeżenie o Darksword następuje po odrębnym sporze dotyczącym złośliwego oprogramowania portfela rozpowszechnianego za pośrednictwem oficjalnego marketplace'u Apple. Trzech inwestorów złożyło federalny pozew, twierdząc, że fałszywe aplikacje podszywające się pod Sparrow Wallet pojawiły się w App Store i spowodowały straty w Bitcoinie wynoszące około 1,835 miliona dolarów, zgodnie z wcześniejszymi doniesieniami sądowymi.

Zarzuty powodów dotyczą oszukańczych aplikacji, a nie exploitu opartego na przeglądarce. Ich sprawa koncentruje się jednak na bezpieczeństwie systemu dystrybucji mobilnej Apple i szkodach finansowych, które mogą wystąpić, gdy użytkownicy zaufają oprogramowaniu przedstawianemu jako legalny portfel kryptowalutowy.

Inna podrobiona aplikacja podszywająca się pod Ledger Live miała ukraść co najmniej 9,5 miliona dolarów od ponad 50 ofiar między 7 a 13 kwietnia. Badacz blockchain ZachXBT prześledził środki od użytkowników Bitcoina, Ethereum, Solany, Trona i XRP do ponad 150 adresów depozytowych KuCoin oraz usługi mieszania.

Fałszywa aplikacja Ledger prosiła użytkowników o wprowadzenie 24-wyrazowych fraz odzyskiwania podczas tego, co wyglądało na standardową konfigurację portfela. Apple później usunął wpis, podczas gdy jedna z ofiar powiedziała, że pobrał go podczas konfigurowania urządzenia Ledger na nowym MacBooku.

W przeciwieństwie do łańcucha Darksword, oszukańcza aplikacja Ledger nie musiała łamać zabezpieczeń systemu operacyjnego. Użytkownicy ujawnili swoje portfele, wprowadzając frazy odzyskiwania do podszywającego się oprogramowania, dając jego operatorom kontrolę nad każdym adresem pochodzącym z tych fraz.