SlowMist met en garde contre une possible cible des portefeuilles sur iOS 26.5 par Darksword
SlowMist a averti que les attaquants auraient adapté la chaîne d’exploitation Darksword pour compromettre les appareils sous iOS 26.5 et extraire les clés privées des portefeuilles cryptographiques auto-détenus.
Résumé
Les attaques Darksword peuvent commencer lorsqu’un utilisateur iPhone ouvre un lien malveillant dans Safari.
SlowMist indique que les attaquants auraient adapté la chaîne d’exploitation à iOS 26.5.
Google avait déjà confirmé des activités Darksword contre iOS 18.4 à iOS 18.7.
Trois investisseurs américains affirment séparément avoir perdu 1,835 million de dollars en bitcoins à cause d’applications de portefeuilles frauduleuses.
23pds, directeur de la sécurité de l’information chez SlowMist, explique que les attaquants utilisent Darksword pour contourner les contrôles de sécurité d’Apple, obtenir un accès étendu aux iPhones concernés et collecter des données provenant des portefeuilles cryptographiques installés localement.
L’exposition signalée sur iOS 26.5 n’a pas été confirmée indépendamment par Apple ou Google. Le groupe d’intelligence des menaces de Google a documenté un soutien pour les versions iOS 18.4 à 18.7, tandis que 23pds précise que les attaquants ont depuis modifié l’outil pour cibler le système d’exploitation plus récent.
Darksword pourrait atteindre les appareils sous iOS 26.5
Le groupe d’intelligence des menaces de Google a identifié Darksword comme une chaîne d’exploitation complète pour iOS, combinant six vulnérabilités afin de compromettre les appareils et délivrer des charges utiles malveillantes distinctes. L’entreprise a suivi des activités connexes de décembre 2025 à mars 2026.
Selon Google, le cadre initial prenait en charge iOS 18.4 à iOS 18.7. Une faille exploitée contre les versions iOS 18.6 à 18.7, référencée CVE-2025-43529, affectait JavaScriptCore, le moteur traitant le JavaScript dans Safari. Apple a corrigé cette faille dans iOS 18.7.3 et iOS 26.2 après signalement par Google.
Vous aimerez peut-être aussi : L’audit de SlowMist ne révèle aucune fuite de clés privées dans OKX Wallet
La dernière évaluation de SlowMist étend la menace potentielle à iOS 26.5, bien que cette affirmation n’ait pas reçu de confirmation officielle. Aucune analyse technique citée dans l’alerte n’identifie la vulnérabilité ou l’exploit de remplacement permettant à Darksword de compromettre cette version plus récente.
Selon 23pds, les attaquants déclenchent généralement la compromission par ingénierie sociale : la cible reçoit un lien via un réseau social, une application de messagerie ou un autre canal de communication, puis ouvre la page dans Safari. Un contenu web malveillant tente alors d’exploiter le navigateur et d’autres composants iOS sans nécessiter l’installation d’une application classique.
Une fois la chaîne d’exploitation réussie, l’attaquant peut obtenir un contrôle au niveau racine, selon 23pds. Un tel accès supprime l’isolation normalement garantie entre applications, exposant ainsi les clés privées et autres données des portefeuilles stockées sur l’appareil.
Des liens malveillants dans Safari peuvent exposer les données des portefeuilles
Google a identifié plusieurs groupes utilisant Darksword avec des charges finales différentes, plutôt qu’un seul malware fixe. Selon la campagne, les charges finales pouvaient collecter des identifiants de comptes, des messages, des historiques de navigation, des fichiers, l’historique de localisation, les données Wi-Fi enregistrées et les informations liées aux portefeuilles de cryptomonnaies.
La société de sécurité a relié des opérations distinctes à des victimes en Arabie saoudite, en Turquie, en Malaisie et en Ukraine. Google a associé certaines activités à des fournisseurs commerciaux de surveillance et à des groupes soupçonnés d’être liés à des États ; des chercheurs ont également découvert des indices selon lesquels des acteurs motivés financièrement avaient obtenu l’accès à des outils avancés d’exploitation d’iPhone.
Aucun chiffre total de victimes ni montant confirmé de cryptomonnaies volées via Darksword n’a été fourni par SlowMist. L’alerte mettait plutôt l’accent sur la capacité du cadre à accéder aux informations des portefeuilles après avoir compromis l’appareil qui les stocke.
Une méthode de livraison similaire est apparue dans une menace mobile antérieure. En mars, crypto.news a rapporté les découvertes de Google sur Coruna, un kit d’exploitation comportant 23 vulnérabilités réparties sur cinq chaînes d’attaque. Coruna ciblait des iPhones exécutant iOS 13 à iOS 17.2.1 et pouvait rechercher dans les fichiers et images des termes comme « phrase de sauvegarde » ou « compte bancaire ».
Les chercheurs de Google ont indiqué que Coruna identifiait l’appareil d’un visiteur avant de sélectionner une exploitation adaptée au modèle d’iPhone et à sa version logicielle. Certains opérateurs plaçaient ce kit sur des sites de jeu d’argent et de cryptomonnaies factices, déclenchant la compromission dès le chargement de la page par la cible.
Les menaces récentes contre iOS ciblent les clés privées
Darksword n’est pas la seule menace récente liée aux données de cryptomonnaies sur les appareils Apple. Le 19 septembre, Binance a alerté les utilisateurs d’iPhone et d’iPad concernant du code malveillant détecté dans les versions 1.1 et 1.2 de FomoPeek.
L’analyse de l’application par des chercheurs a révélé un framework d’exploitation noyau doté de huit méthodes d’attaque, prenant en charge iOS 12.0 à 18.7.2 et iOS 26.0 à 26.1. Selon un rapport sur FomoPeek, les modules malveillants pouvaient sortir de la sandbox iOS, déchiffrer les données du Keychain et accéder aux clés privées, aux phrases de récupération des portefeuilles, aux identifiants de comptes et aux fichiers d’autres applications.
Binance conseille à toute personne ayant installé ces versions affectées de désinstaller l’application, de mettre à jour iOS et d’éviter toute réinstallation. Les utilisateurs en auto-custodie sont également invités à créer un nouveau portefeuille sur un appareil propre et à y transférer leurs actifs, car la suppression d’une application malveillante ne protège pas le portefeuille si sa clé privée ou sa phrase de récupération a déjà été copiée.
Darksword emprunte une voie différente, car ses campagnes documentées reposent sur des sites web malveillants ou compromis. Dans les deux cas toutefois, il s’agit de tentatives de contourner les mécanismes qui empêchent normalement les logiciels d’accéder à des données sensibles stockées ailleurs sur un iPhone.
SlowMist recommande aux utilisateurs d’installer sans délai les mises à jour du système d’exploitation mobile et d’éviter d’ouvrir des liens non sollicités envoyés par des inconnus. Google et Apple considèrent également le logiciel à jour comme une défense centrale, car Apple a corrigé les six vulnérabilités documentées dans la chaîne initiale de Darksword.
Des investisseurs américains ont aussi poursuivi Apple pour des portefeuilles frauduleux
Pour les détenteurs américains de cryptomonnaies, l’alerte sur Darksword fait suite à un litige distinct concernant des logiciels de portefeuille malveillants distribués via la boutique officielle d’Apple. Trois investisseurs ont déposé une action fédérale alléguant que des applications frauduleuses imitant Sparrow Wallet étaient apparues sur l’App Store, causant environ 1,835 million de dollars de pertes en Bitcoin, selon des rapports judiciaires antérieurs.
Les allégations des demandeurs portent sur des applications frauduleuses, et non sur une exploitation basée sur le navigateur. Leur affaire porte néanmoins sur la sécurité du système de distribution mobile d’Apple et sur les dommages financiers pouvant résulter de la confiance accordée à un logiciel présenté comme un portefeuille légitime de cryptomonnaies.
Une autre application contrefaite se faisant passer pour Ledger Live aurait volé au moins 9,5 millions de dollars à plus de 50 victimes entre le 7 et le 13 avril. L’enquêteur blockchain ZachXBT a suivi les fonds provenant d’utilisateurs de Bitcoin, Ethereum, Solana, Tron et XRP vers plus de 150 adresses de dépôt KuCoin et un service de mélange.
L’application factice Ledger demandait aux utilisateurs de saisir leur phrase de récupération de 24 mots lors d’une configuration de portefeuille apparemment standard. Apple a ensuite supprimé cette fiche, tandis qu’une victime a indiqué l’avoir téléchargée pendant la configuration d’un dispositif Ledger sur un nouveau MacBook.
Contrairement à la chaîne Darksword, l’application Ledger frauduleuse n’avait pas besoin de contourner les contrôles de sécurité du système d’exploitation. Les utilisateurs ont exposé leurs portefeuilles en saisissant leurs phrases de récupération dans le logiciel usurpateur, donnant ainsi à ses opérateurs le contrôle de toutes les adresses dérivées de ces phrases.
En savoir plus : Les actions titrisées pourraient connaître une demande limitée aux États-Unis, selon TD Cowen


