SlowMist advierte que Darksword podría atacar billeteras en iOS 26.5

Tapbit Wire - Tapbit NewsTapbit Wire·Fuente:Crypto.news·
Compartir

SlowMist advierte que los atacantes podrían haber adaptado la cadena de explotación Darksword para comprometer dispositivos con iOS 26.5 y extraer claves privadas de billeteras cripto de custodia propia.

Resumen

  • Los ataques Darksword pueden comenzar cuando un usuario de iPhone abre un enlace malicioso en Safari.

  • SlowMist afirma que los atacantes podrían haber adaptado la cadena de explotación a iOS 26.5.

  • Google ya confirmó actividades de Darksword contra iOS 18.4 a iOS 18.7.

  • Tres inversores estadounidenses denuncian por separado que falsas apps de billeteras causaron pérdidas de 1,835 millones de dólares en Bitcoin.

23pds, director de seguridad de la información de SlowMist, indicó que los atacantes usan Darksword para eludir los controles de seguridad de Apple, obtener acceso amplio a iPhones afectados y recopilar datos de billeteras cripto instaladas localmente.

La exposición reportada en iOS 26.5 no ha sido confirmada de forma independiente por Apple ni Google. El grupo de Inteligencia de Amenazas de Google documentó soporte para iOS 18.4 a 18.7, mientras que 23pds afirmó que los atacantes modificaron posteriormente la herramienta para funcionar con el sistema operativo más reciente.

Darksword podría alcanzar dispositivos con iOS 26.5

El Grupo de Inteligencia de Amenazas de Google identificó a Darksword como una cadena completa de explotación para iOS que combina seis vulnerabilidades para comprometer dispositivos y entregar cargas útiles maliciosas distintas. La empresa rastreó actividad relacionada desde al menos diciembre de 2025 hasta marzo de 2026.

Según Google, el marco original soportaba iOS 18.4 a 18.7. Una vulnerabilidad usada contra dispositivos iOS 18.6 a 18.7, identificada como CVE-2025-43529, afectaba a JavaScriptCore, el motor que procesa JavaScript en Safari. Apple corrigió esta falla en iOS 18.7.3 e iOS 26.2 tras ser notificada por Google.

También te puede interesar: Auditoría de SlowMist no detecta filtración de claves privadas en OKX Wallet

La evaluación más reciente de SlowMist extiende la posible exposición a iOS 26.5, aunque su afirmación aún carece de confirmación oficial. Ningún análisis técnico citado en la advertencia identifica qué vulnerabilidad o explotación alternativa permitiría a Darksword comprometer la versión más reciente.

Según 23pds, los atacantes suelen iniciar el compromiso mediante ingeniería social: la víctima recibe un enlace por redes sociales, aplicaciones de mensajería u otro canal y lo abre en Safari. El contenido web malicioso intenta entonces explotar el navegador y otros componentes de iOS sin requerir la instalación de una aplicación convencional.

Una vez que la cadena tiene éxito, el atacante puede obtener control a nivel raíz, según 23pds. Este acceso puede eliminar el aislamiento que normalmente impide que una aplicación lea archivos y credenciales de otra, poniendo en riesgo las claves privadas y otros registros de billeteras almacenados en el dispositivo.

Enlaces maliciosos en Safari pueden exponer datos de billeteras

Google detectó varios grupos que usaban Darksword con distintas cargas útiles finales, no un único malware fijo. Según la campaña, estas cargas podían robar datos de cuentas, mensajes, registros del navegador, archivos, historial de ubicaciones, datos guardados de redes Wi-Fi e información vinculada a billeteras criptográficas.

La empresa de ciberseguridad vinculó operaciones separadas con víctimas en Arabia Saudita, Turquía, Malasia y Ucrania. Google asoció parte de esta actividad con proveedores comerciales de vigilancia y con grupos sospechosos de vínculos estatales; además, los investigadores hallaron indicios de que actores motivados financieramente accedieron a avanzadas herramientas de explotación para iPhone.

El material proporcionado por SlowMist no incluye el número total de víctimas ni la cantidad confirmada de criptomonedas robadas mediante Darksword. La advertencia se centró, en cambio, en la capacidad del marco para acceder a información de billeteras tras comprometer el dispositivo que las almacena.

Un método de distribución similar apareció en una amenaza móvil anterior. En marzo, crypto.news informó sobre los hallazgos de Google respecto a Coruna, un kit de explotación con 23 vulnerabilidades distribuidas en cinco cadenas de ataque. Coruna apuntaba a iPhones con versiones desde iOS 13 hasta iOS 17.2.1 y podía buscar en archivos e imágenes términos como «frase de respaldo» y «cuenta bancaria».

Los investigadores de Google indicaron que Coruna identificaba el dispositivo del visitante antes de seleccionar un exploit adaptado al modelo y versión de software del iPhone. Algunos operadores alojaban el kit en sitios falsos de apuestas y criptomonedas, iniciando así el compromiso al cargar la página.

Amenazas recientes en iOS han apuntado a claves privadas

Darksword no es la única amenaza reciente relacionada con datos criptográficos en dispositivos Apple. Binance advirtió a usuarios de iPhone e iPad el 19 de septiembre sobre código malicioso hallado en las versiones 1.1 y 1.2 de FomoPeek.

Los investigadores que analizaron la app descubrieron un marco de explotación del kernel con ocho métodos de ataque, compatible con iOS 12.0 a 18.7.2 y iOS 26.0 a 26.1. Los módulos maliciosos podían escapar del entorno restringido (sandbox) de iOS, descifrar datos del Keychain y acceder a claves privadas, frases de recuperación de billeteras, credenciales de cuentas y archivos de otras aplicaciones, según un informe sobre FomoPeek.

Binance recomendó a quienes hubieran instalado esas versiones que desinstalaran la app, actualizaran iOS y evitasen reinstalarla. A los usuarios con custodia propia también se les aconsejó crear una nueva billetera en un dispositivo limpio y transferir sus activos, pues eliminar una app maliciosa no protege la billetera si su clave privada o frase de recuperación ya fueron copiadas.

Darksword emplea una vía distinta, pues sus campañas documentadas dependen de sitios web maliciosos o comprometidos. No obstante, ambos casos implican intentos de sortear los controles que normalmente impiden que el software acceda a registros sensibles almacenados en otro lugar del iPhone.

SlowMist aconsejó a los usuarios instalar sin demora las actualizaciones del sistema operativo móvil y evitar abrir enlaces no solicitados enviados por desconocidos. Google y Apple también consideran el software actual como defensa central, ya que Apple ha parcheado las seis vulnerabilidades documentadas en la cadena original de Darksword.

Inversores estadounidenses también demandaron a Apple por billeteras falsas

Para los tenedores estadounidenses de criptomonedas, la advertencia sobre Darksword sigue una disputa aparte sobre software malicioso de billeteras distribuido mediante la tienda oficial de Apple. Tres inversores presentaron una demanda federal alegando que aplicaciones falsas que suplantaban a Sparrow Wallet aparecieron en la App Store y causaron pérdidas de unos 1,835 millones de dólares en bitcoins, según cobertura judicial previa.

Las acusaciones de los demandantes se refieren a aplicaciones fraudulentas, no a un exploit basado en navegador. Sin embargo, su caso gira en torno a la seguridad del sistema de distribución móvil de Apple y los daños financieros derivados de confiar en software presentado como una billetera criptográfica legítima.

Otra aplicación falsa que se hacía pasar por Ledger Live habría robado al menos 9,5 millones de dólares a más de 50 víctimas entre el 7 y el 13 de abril. El investigador blockchain ZachXBT rastreó fondos de usuarios de Bitcoin, Ethereum, Solana, Tron y XRP hasta más de 150 direcciones de depósito de KuCoin y un servicio mezclador.

La aplicación falsa de Ledger pedía a los usuarios introducir sus frases de recuperación de 24 palabras durante lo que parecía una configuración estándar de billetera. Posteriormente, Apple eliminó la lista, y una víctima declaró haberla descargado mientras configuraba un dispositivo Ledger en una nueva MacBook.

A diferencia de la cadena Darksword, la aplicación fraudulenta de Ledger no necesitaba vulnerar los controles de seguridad del sistema operativo. Los usuarios expusieron sus billeteras al ingresar sus frases de recuperación en el software suplantador, otorgando así a sus operadores el control total de todas las direcciones derivadas de dichas frases.

Leer más: Las acciones tokenizadas podrían tener demanda limitada en EE.UU.: TD Cowen