A SlowMist alertou que atacantes podem ter adaptado a cadeia de exploração Darksword para comprometer dispositivos que executam o iOS 26.5 e extrair chaves privadas de carteiras cripto de autocustódia.
Resumo
- Ataques Darksword podem começar quando um usuário de iPhone abre um link malicioso no Safari.
- A SlowMist afirma que atacantes podem ter adaptado a cadeia de exploração para o iOS 26.5.
- O Google confirmou anteriormente atividade do Darksword contra iOS 18.4 até iOS 18.7.
- Três investidores dos EUA alegam separadamente que aplicativos de carteira falsos causaram US$ 1,835 milhão em perdas de Bitcoin.
O Diretor de Segurança da Informação da SlowMist, 23pds, disse que atacantes estão usando o Darksword para contornar os controles de segurança da Apple, obter amplo acesso a iPhones afetados e coletar dados de carteiras de criptomoedas instaladas localmente.
A exposição relatada do iOS 26.5 não foi confirmada de forma independente pela Apple ou pelo Google. A pesquisa publicada pelo Google Threat Intelligence Group documentou suporte para versões do iOS 18.4 até 18.7, enquanto 23pds afirmou que os atacantes desde então modificaram a ferramenta para funcionar contra o sistema operacional mais recente.
Darksword pode alcançar dispositivos iOS 26.5
O Google Threat Intelligence Group identificou o Darksword como uma cadeia de exploração completa do iOS que combina seis vulnerabilidades para comprometer dispositivos e entregar cargas maliciosas separadas. A empresa rastreou atividades relacionadas pelo menos de dezembro de 2025 até março de 2026.
De acordo com o Google, a estrutura original suportava iOS 18.4 até iOS 18.7. Uma falha usada contra dispositivos iOS 18.6 a 18.7, rastreada como CVE-2025-43529, afetava o JavaScriptCore, o mecanismo que processa JavaScript no Safari. A Apple corrigiu a falha no iOS 18.7.3 e iOS 26.2 depois que o Google a relatou.
A avaliação mais recente da SlowMist estende a exposição potencial ao iOS 26.5, embora a alegação da empresa de segurança não tenha recebido confirmação oficial. Nenhuma análise técnica citada no alerta estabeleceu qual vulnerabilidade ou exploit substituto poderia permitir que o Darksword comprometesse a versão mais recente.
Os atacantes geralmente iniciam o comprometimento por meio de engenharia social, de acordo com 23pds. Um alvo recebe um link por meio de uma rede social, aplicativo de mensagens ou outro canal de comunicação e abre a página no Safari. O conteúdo web malicioso então tenta explorar o navegador e outros componentes do iOS sem exigir que o usuário instale um aplicativo convencional.
Uma vez que a cadeia é bem-sucedida, o atacante pode obter controle em nível de root, disse 23pds. Tal acesso pode remover o isolamento que normalmente impede que um aplicativo leia arquivos e credenciais pertencentes a outro, colocando em risco chaves privadas e outros registros de carteira armazenados no dispositivo.
Links maliciosos do Safari podem expor dados de carteiras
O Google encontrou vários grupos usando o Darksword com diferentes cargas de estágio final, em vez de um único malware fixo. Dependendo da campanha, as cargas podiam coletar detalhes de contas, mensagens, registros de navegador, arquivos, histórico de localização, dados de Wi-Fi salvos e informações vinculadas a carteiras de criptomoedas.
A empresa de segurança conectou operações separadas a vítimas na Arábia Saudita, Turquia, Malásia e Ucrânia. O Google associou algumas atividades a fornecedores comerciais de vigilância e suspeitos grupos ligados a Estados, enquanto pesquisadores também encontraram sinais de que atores com motivação financeira obtiveram acesso a ferramentas avançadas de exploração de iPhone.
Nenhum total de vítimas ou quantia confirmada de criptomoedas roubadas por meio do Darksword foi incluído no material fornecido pela SlowMist. O alerta, em vez disso, concentrou-se na capacidade da estrutura de alcançar informações de carteiras após comprometer o dispositivo que as armazena.
Um método de entrega semelhante apareceu em uma ameaça móvel anterior. Em março, o crypto.news cobriu as descobertas do Google sobre o Coruna, um kit de exploração contendo 23 vulnerabilidades em cinco cadeias de ataque. O Coruna visava iPhones executando versões do iOS 13 até iOS 17.2.1 e podia procurar em arquivos e imagens termos como “frase de backup” e “conta bancária”.
Pesquisadores do Google disseram que o Coruna fazia uma impressão digital do dispositivo do visitante antes de selecionar um exploit adequado ao modelo do iPhone e à versão do software. Alguns operadores colocaram o kit em sites falsos de apostas e criptomoedas, permitindo que o comprometimento começasse quando um alvo carregava a página.
Ameaças recentes do iOS têm como alvo chaves privadas
Darksword não é a única ameaça de segurança recente envolvendo dados de criptomoedas em dispositivos Apple. A Binance alertou usuários de iPhone e iPad em 19 de setembro sobre código malicioso encontrado nas versões 1.1 e 1.2 do FomoPeek.
Pesquisadores que examinaram o aplicativo encontraram uma estrutura de exploração de kernel com oito métodos de ataque e suporte declarado abrangendo iOS 12.0 até 18.7.2 e iOS 26.0 até 26.1. Os módulos maliciosos podiam escapar do sandbox do iOS, descriptografar dados do Keychain e acessar chaves privadas, frases de recuperação de carteiras, credenciais de contas e arquivos mantidos por outros aplicativos, de acordo com um relatório sobre o FomoPeek.
A Binance aconselhou qualquer pessoa que tivesse instalado as versões afetadas a remover o aplicativo, atualizar o iOS e evitar reinstalá-lo. Usuários de autocustódia também foram instruídos a criar uma nova carteira em um dispositivo limpo e transferir seus ativos, já que excluir um aplicativo malicioso não protegeria uma carteira se sua chave privada ou frase de recuperação já tivesse sido copiada.
Darksword usa uma rota diferente porque suas campanhas documentadas dependem de sites maliciosos ou comprometidos. Ambos os casos, no entanto, envolvem tentativas de derrotar os controles que normalmente impedem que o software obtenha registros sensíveis mantidos em outro lugar em um iPhone.
A SlowMist aconselhou os usuários a instalar atualizações do sistema operacional móvel prontamente e evitar abrir links não solicitados enviados por estranhos. Google e Apple também trataram o software atual como uma defesa central, pois a Apple corrigiu as seis vulnerabilidades documentadas na cadeia original do Darksword.
Investidores dos EUA também processaram a Apple por carteiras falsas
Para os detentores de criptomoedas nos EUA, o alerta do Darksword segue uma disputa separada sobre software de carteira malicioso distribuído pelo marketplace oficial da Apple. Três investidores entraram com uma ação judicial federal alegando que aplicativos falsos que se passavam pelo Sparrow Wallet apareceram na App Store e causaram cerca de US$ 1,835 milhão em perdas de Bitcoin, de acordo com cobertura judicial anterior.
As alegações dos autores dizem respeito a aplicativos fraudulentos, e não a um exploit baseado em navegador. Seu caso, no entanto, concentra-se na segurança do sistema de distribuição móvel da Apple e no dano financeiro que pode ocorrer quando os usuários confiam em software apresentado como uma carteira de criptomoedas legítima.
Outro aplicativo falsificado que se passava pelo Ledger Live supostamente roubou pelo menos US$ 9,5 milhões de mais de 50 vítimas entre 7 e 13 de abril. O investigador de blockchain ZachXBT rastreou fundos de usuários de Bitcoin, Ethereum, Solana, Tron e XRP para mais de 150 endereços de depósito da KuCoin e um serviço de mistura.
O aplicativo falso da Ledger pedia aos usuários que inserissem suas frases de recuperação de 24 palavras durante o que parecia ser uma configuração padrão de carteira. A Apple posteriormente removeu a listagem, enquanto uma vítima disse que o baixou ao configurar um dispositivo Ledger em um novo MacBook.
Ao contrário da cadeia Darksword, o aplicativo fraudulento da Ledger não precisava quebrar os controles de segurança do sistema operacional. Os usuários expuseram suas carteiras ao inserir frases de recuperação no software impostor, dando aos seus operadores controle de todos os endereços derivados dessas frases.






