SlowMist предупредила, что злоумышленники могли адаптировать цепочку эксплойтов Darksword для компрометации устройств под управлением iOS 26.5 и извлечения приватных ключей из криптовалютных кошельков с самостоятельным хранением.
Краткое содержание
- Атаки Darksword могут начаться, когда пользователь iPhone открывает вредоносную ссылку в Safari.
- SlowMist сообщает, что злоумышленники могли адаптировать цепочку эксплойтов для iOS 26.5.
- Ранее Google подтвердила активность Darksword против iOS 18.4–iOS 18.7.
- Три американских инвестора отдельно утверждают, что поддельные приложения-кошельки стали причиной потери биткоинов на сумму 1,835 млн долларов.
Главный директор по информационной безопасности SlowMist 23pds заявил, что злоумышленники используют Darksword для обхода средств защиты Apple, получения широкого доступа к затронутым iPhone и сбора данных из локально установленных криптовалютных кошельков.
Сообщение о подверженности iOS 26.5 не было независимо подтверждено Apple или Google. Опубликованное исследование Google Threat Intelligence Group документировало поддержку версий iOS с 18.4 по 18.7, тогда как 23pds заявил, что с тех пор злоумышленники модифицировали инструмент для работы против более новой операционной системы.
Darksword может достигать устройств на iOS 26.5
Google Threat Intelligence Group идентифицировала Darksword как полную цепочку эксплойтов для iOS, которая объединяет шесть уязвимостей для компрометации устройств и доставки отдельных вредоносных полезных нагрузок. Компания отслеживала связанную активность как минимум с декабря 2025 года по март 2026 года.
По данным Google, исходная платформа поддерживала iOS 18.4–iOS 18.7. Одна уязвимость, использовавшаяся против устройств на iOS 18.6–18.7 и отслеживаемая как CVE-2025-43529, затрагивала JavaScriptCore — движок, обрабатывающий JavaScript в Safari. Apple исправила эту уязвимость в iOS 18.7.3 и iOS 26.2 после того, как Google сообщила о ней.
Последняя оценка SlowMist расширяет потенциальную подверженность до iOS 26.5, хотя это утверждение компании по безопасности не получило официального подтверждения. Ни один технический анализ, упомянутый в предупреждении, не установил, какая уязвимость или замещающий эксплойт мог бы позволить Darksword скомпрометировать более новый выпуск.
По словам 23pds, злоумышленники обычно инициируют компрометацию через социальную инженерию. Цель получает ссылку через социальную сеть, приложение для обмена сообщениями или другой канал связи и открывает страницу в Safari. Вредоносный веб-контент затем пытается эксплуатировать браузер и другие компоненты iOS, не требуя от пользователя установки обычного приложения.
Как только цепочка срабатывает, злоумышленник может получить контроль на уровне root, сказал 23pds. Такой доступ может снять изоляцию, которая обычно не позволяет одному приложению читать файлы и учётные данные, принадлежащие другому, подвергая риску приватные ключи и другие записи кошельков, хранящиеся на устройстве.
Вредоносные ссылки Safari могут раскрыть данные кошелька
Google обнаружила несколько групп, использующих Darksword с различными полезными нагрузками на финальной стадии, а не одно фиксированное вредоносное ПО. В зависимости от кампании полезные нагрузки могли собирать данные учётных записей, сообщения, записи браузера, файлы, историю местоположений, сохранённые данные Wi-Fi и информацию, связанную с криптовалютными кошельками.
Компания по безопасности связала отдельные операции с жертвами в Саудовской Аравии, Турции, Малайзии и Украине. Google связала часть активности с коммерческими поставщиками услуг слежки и подозреваемыми группами, связанными с государствами, тогда как исследователи также обнаружили признаки того, что финансово мотивированные субъекты получили доступ к передовым инструментам эксплуатации iPhone.
В материалах, предоставленных SlowMist, не было указано общее число жертв или подтверждённая сумма криптовалюты, украденной с помощью Darksword. Вместо этого предупреждение было сосредоточено на способности платформы получать доступ к информации кошелька после компрометации устройства, на котором она хранится.
Похожий метод доставки появился в более ранней мобильной угрозе. В марте crypto.news освещал находки Google о Coruna — наборе эксплойтов, содержащем 23 уязвимости в пяти цепочках атак. Coruna была нацелена на iPhone с версиями от iOS 13 до iOS 17.2.1 и могла искать в файлах и изображениях такие термины, как «backup phrase» и «bank account».
Исследователи Google заявили, что Coruna снимала отпечаток устройства посетителя перед выбором эксплойта, подходящего для модели iPhone и версии программного обеспечения. Некоторые операторы размещали набор на поддельных сайтах азартных игр и криптовалют, позволяя компрометации начаться, когда цель загружала страницу.
Недавние угрозы для iOS были нацелены на приватные ключи
Darksword — не единственная недавняя угроза безопасности, связанная с данными криптовалют на устройствах Apple. 19 сентября Binance предупредила пользователей iPhone и iPad о вредоносном коде, обнаруженном в версиях FomoPeek 1.1 и 1.2.
Исследователи, изучавшие приложение, обнаружили фреймворк для эксплуатации ядра с восемью методами атаки и заявленной поддержкой iOS 12.0–18.7.2 и iOS 26.0–26.1. Вредоносные модули могли выходить из песочницы iOS, расшифровывать данные Keychain и получать доступ к приватным ключам, фразам восстановления кошельков, учётным данным аккаунтов и файлам, хранящимся в других приложениях, согласно отчёту о FomoPeek.
Binance рекомендовала всем, кто установил затронутые версии, удалить приложение, обновить iOS и не переустанавливать его. Пользователям самостоятельного хранения также было сказано создать новый кошелёк на чистом устройстве и перевести свои активы, поскольку удаление вредоносного приложения не защитит кошелёк, если его приватный ключ или фраза восстановления уже были скопированы.
Darksword использует другой путь, поскольку его задокументированные кампании полагаются на вредоносные или скомпрометированные веб-сайты. Однако в обоих случаях речь идёт о попытках обойти механизмы защиты, которые обычно не позволяют программному обеспечению получать конфиденциальные записи, хранящиеся в другом месте iPhone.
SlowMist рекомендовала пользователям своевременно устанавливать обновления мобильной операционной системы и избегать открытия нежелательных ссылок, отправленных незнакомцами. Google и Apple также рассматривали актуальное программное обеспечение как центральную защиту, поскольку Apple исправила шесть уязвимостей, задокументированных в исходной цепочке Darksword.
Американские инвесторы также подали в суд на Apple из-за поддельных кошельков
Для американских держателей криптовалют предупреждение о Darksword последовало за отдельным спором о вредоносном программном обеспечении для кошельков, распространявшемся через официальный магазин Apple. Три инвестора подали федеральный иск, утверждая, что поддельные приложения, выдававшие себя за Sparrow Wallet, появились в App Store и причинили около 1,835 млн долларов убытков в биткоинах, согласно более раннему освещению судебного дела.
Утверждения истцов касаются мошеннических приложений, а не эксплойта на основе браузера. Тем не менее их дело сосредоточено на безопасности системы мобильного распространения Apple и финансовом ущербе, который может возникнуть, когда пользователи доверяют программному обеспечению, представленному как легитимный криптовалютный кошелёк.
Другое поддельное приложение, выдававшее себя за Ledger Live, якобы украло не менее 9,5 млн долларов у более чем 50 жертв в период с 7 по 13 апреля. Блокчейн-исследователь ZachXBT отследил средства пользователей Bitcoin, Ethereum, Solana, Tron и XRP до более чем 150 депозитных адресов KuCoin и сервиса микширования.
Поддельное приложение Ledger просило пользователей ввести свои фразы восстановления из 24 слов во время того, что выглядело как стандартная настройка кошелька. Позже Apple удалила эту запись, а одна из жертв сказала, что скачала его при настройке устройства Ledger на новом MacBook.
В отличие от цепочки Darksword, мошенническому приложению Ledger не нужно было взламывать механизмы безопасности операционной системы. Пользователи сами раскрыли свои кошельки, введя фразы восстановления в выдающее себя за другое программное обеспечение, что дало его операторам контроль над каждым адресом, производным от этих фраз.






