SlowMist попереджає, що зловмисники могли адаптувати ланцюжок експлойтів Darksword для компрометації пристроїв на iOS 26.5 та вилучення приватних ключів із самокастодіальних криптогаманців.
Резюме
- Атаки Darksword можуть починатися, коли користувач iPhone відкриває шкідливе посилання в Safari.
- SlowMist заявляє, що зловмисники могли адаптувати ланцюжок експлойтів для iOS 26.5.
- Google раніше підтвердила активність Darksword проти iOS 18.4 – iOS 18.7.
- Троє американських інвесторів окремо стверджують, що фальшиві гаманці-додатки спричинили втрати біткоїнів на суму 1,835 мільйона доларів.
Головний інформаційний директор з безпеки SlowMist 23pds сказав, що зловмисники використовують Darksword, щоб обійти засоби безпеки Apple, отримати широкий доступ до уражених iPhone та збирати дані з локально встановлених криптовалютних гаманців.
Повідомлення про вразливість iOS 26.5 не було незалежно підтверджено Apple або Google. Опубліковане дослідження Google Threat Intelligence Group задокументувало підтримку версій iOS від 18.4 до 18.7, тоді як 23pds заявив, що зловмисники з того часу модифікували інструмент для роботи проти новішої операційної системи.
Darksword може досягати пристроїв на iOS 26.5
Google Threat Intelligence Group ідентифікувала Darksword як повний ланцюжок експлойтів для iOS, який поєднує шість вразливостей для компрометації пристроїв і доставки окремих шкідливих корисних навантажень. Компанія відстежувала пов'язану активність принаймні з грудня 2025 року по березень 2026 року.
За даними Google, оригінальний фреймворк підтримував iOS 18.4 – iOS 18.7. Одна вразливість, використана проти пристроїв на iOS 18.6 – 18.7, відстежувана як CVE-2025-43529, вражала JavaScriptCore — рушій, який обробляє JavaScript у Safari. Apple виправила цю вразливість у iOS 18.7.3 та iOS 26.2 після того, як Google повідомила про неї.
Остання оцінка SlowMist розширює потенційну вразливість до iOS 26.5, хоча заява компанії з безпеки не отримала офіційного підтвердження. Жоден технічний аналіз, згаданий у попередженні, не встановив, яка вразливість або заміна експлойту могла б дозволити Darksword скомпрометувати новіший випуск.
За словами 23pds, зловмисники зазвичай ініціюють компрометацію через соціальну інженерію. Ціль отримує посилання через соціальну мережу, месенджер або інший канал зв'язку та відкриває сторінку в Safari. Шкідливий веб-контент потім намагається використати браузер та інші компоненти iOS, не вимагаючи від користувача встановлення звичайного додатка.
Після успіху ланцюжка зловмисник може отримати контроль на рівні root, сказав 23pds. Такий доступ може зняти ізоляцію, яка зазвичай перешкоджає одному додатку читати файли та облікові дані, що належать іншому, наражаючи на ризик приватні ключі та інші записи гаманця, збережені на пристрої.
Шкідливі посилання Safari можуть розкрити дані гаманця
Google виявила кілька груп, які використовували Darksword з різними корисними навантаженнями на фінальній стадії, а не один фіксований зразок шкідливого програмного забезпечення. Залежно від кампанії, корисні навантаження могли збирати дані облікових записів, повідомлення, записи браузера, файли, історію місцезнаходжень, збережені дані Wi-Fi та інформацію, пов'язану з криптовалютними гаманцями.
Компанія з безпеки пов'язала окремі операції з жертвами в Саудівській Аравії, Туреччині, Малайзії та Україні. Google пов'язала деяку активність з комерційними постачальниками послуг спостереження та підозрюваними групами, пов'язаними з державами, тоді як дослідники також виявили ознаки того, що фінансово мотивовані суб'єкти отримали доступ до передових інструментів експлуатації iPhone.
У матеріалах, наданих SlowMist, не було загальної кількості жертв або підтвердженої суми криптовалюти, викраденої через Darksword. Натомість попередження зосереджувалося на здатності фреймворку отримувати доступ до інформації гаманця після компрометації пристрою, на якому вона зберігається.
Схожий метод доставки з'явився в попередній мобільній загрозі. У березні crypto.news висвітлив висновки Google щодо Coruna — набору експлойтів, що містить 23 вразливості в п'яти ланцюжках атак. Coruna націлювалася на iPhone, що працюють на версіях від iOS 13 до iOS 17.2.1, і могла шукати у файлах та зображеннях такі терміни, як «backup phrase» та «bank account».
Дослідники Google заявили, що Coruna знімала відбиток пристрою відвідувача перед вибором експлойту, що відповідає моделі iPhone та версії програмного забезпечення. Деякі оператори розміщували набір на фальшивих сайтах азартних ігор та криптовалют, дозволяючи компрометації початися, коли ціль завантажувала сторінку.
Останні загрози для iOS були націлені на приватні ключі
Darksword — не єдина нещодавня загроза безпеці, пов'язана з даними криптовалют на пристроях Apple. Binance попередила користувачів iPhone та iPad 19 вересня про шкідливий код, виявлений у версіях FomoPeek 1.1 та 1.2.
Дослідники, які вивчали застосунок, виявили фреймворк для експлуатації ядра з вісьмома методами атак і заявленою підтримкою iOS 12.0–18.7.2 та iOS 26.0–26.1. Шкідливі модулі могли виходити за межі пісочниці iOS, розшифровувати дані Keychain і отримувати доступ до приватних ключів, фраз відновлення гаманців, облікових даних та файлів, що зберігаються іншими застосунками, згідно з звітом про FomoPeek.
Binance порадила всім, хто встановив уражені версії, видалити застосунок, оновити iOS і не перевстановлювати його. Користувачам із самостійним зберіганням також рекомендували створити новий гаманець на чистому пристрої та переказати свої активи, оскільки видалення шкідливого застосунку не захистить гаманець, якщо його приватний ключ або фразу відновлення вже було скопійовано.
Darksword використовує інший шлях, оскільки його задокументовані кампанії покладаються на шкідливі або скомпрометовані вебсайти. Однак в обох випадках ідеться про спроби подолати засоби контролю, які зазвичай заважають програмному забезпеченню отримувати конфіденційні записи, що зберігаються в іншому місці на iPhone.
SlowMist порадила користувачам своєчасно встановлювати оновлення мобільної операційної системи та не відкривати небажані посилання, надіслані незнайомцями. Google і Apple також розглядали актуальне програмне забезпечення як центральний засіб захисту, оскільки Apple виправила шість уразливостей, задокументованих в оригінальному ланцюжку Darksword.
Американські інвестори також подали до суду на Apple через фальшиві гаманці
Для американських власників криптовалют попередження про Darksword слідує за окремим спором щодо шкідливого програмного забезпечення для гаманців, поширюваного через офіційний магазин Apple. Троє інвесторів подали федеральний позов, стверджуючи, що фальшиві застосунки, які видавали себе за Sparrow Wallet, з'явилися в App Store і спричинили близько 1,835 мільйона доларів збитків у біткоїнах, згідно з попереднім висвітленням судової справи.
Твердження позивачів стосуються шахрайських застосунків, а не експлуатації через браузер. Однак їхня справа зосереджена на безпеці системи розповсюдження мобільних застосунків Apple і фінансових збитках, які можуть виникнути, коли користувачі довіряють програмному забезпеченню, представленому як легітимний криптовалютний гаманець.
Інший підроблений застосунок, що видавав себе за Ledger Live, нібито викрав щонайменше 9,5 мільйона доларів у понад 50 жертв у період з 7 по 13 квітня. Дослідник блокчейну ZachXBT простежив кошти користувачів Bitcoin, Ethereum, Solana, Tron і XRP до понад 150 депозитних адрес KuCoin та сервісу змішування.
Фальшивий застосунок Ledger просив користувачів ввести свої 24-словні фрази відновлення під час того, що виглядало як стандартне налаштування гаманця. Згодом Apple видалила цей застосунок, а одна жертва сказала, що завантажила його, налаштовуючи пристрій Ledger на новому MacBook.
На відміну від ланцюжка Darksword, шахрайський застосунок Ledger не потребував зламу засобів безпеки операційної системи. Користувачі самі розкрили свої гаманці, ввівши фрази відновлення в застосунок-імітатор, надавши його операторам контроль над кожною адресою, похідною від цих фраз.






