SlowMist avverte: Darksword potrebbe colpire i portafogli su iOS 26.5

Tapbit Wire - Tapbit NewsTapbit Wire·Fonte:Crypto.news·
Condividi

SlowMist avverte che gli attaccanti potrebbero aver adattato la catena di exploit Darksword per compromettere dispositivi con iOS 26.5 ed estrarre le chiavi private dai portafogli crittografici in auto-custodia.

Riepilogo

  • Gli attacchi Darksword possono iniziare quando un utente iPhone apre un link malevolo in Safari.

  • Secondo SlowMist, gli attaccanti potrebbero aver adattato la catena di exploit a iOS 26.5.

  • Google aveva già confermato attività Darksword contro iOS 18.4–18.7.

  • Tre investitori statunitensi accusano separatamente app fake per portafogli di aver causato perdite Bitcoin per 1,835 milioni di dollari.

23pds, Chief Information Security Officer di SlowMist, ha dichiarato che gli attaccanti usano Darksword per eludere i controlli di sicurezza di Apple, ottenere accesso approfondito agli iPhone infetti e raccogliere dati dai portafogli crittografici installati localmente.

L’esposizione a iOS 26.5 riportata non è stata indipendentemente confermata né da Apple né da Google. Il gruppo Google Threat Intelligence ha documentato il supporto per iOS 18.4–18.7, mentre 23pds ha precisato che gli attaccanti hanno successivamente modificato lo strumento per funzionare sul nuovo sistema operativo.

Darksword potrebbe raggiungere dispositivi iOS 26.5

Il gruppo Google Threat Intelligence ha identificato Darksword come una catena completa di exploit per iOS, che combina sei vulnerabilità per compromettere i dispositivi e distribuire payload malevoli distinti. L’azienda ha monitorato attività correlate da almeno dicembre 2025 a marzo 2026.

Secondo Google, il framework originale supportava iOS 18.4–18.7. Una vulnerabilità utilizzata contro iOS 18.6–18.7, identificata come CVE-2025-43529, riguardava JavaScriptCore, il motore che esegue JavaScript in Safari. Apple ha risolto tale vulnerabilità in iOS 18.7.3 e iOS 26.2 dopo la segnalazione di Google.

Potrebbe interessarti anche: L’audit di SlowMist non rivela perdite di chiavi private nel portafoglio OKX

La più recente valutazione di SlowMist estende potenzialmente l’esposizione a iOS 26.5, sebbene tale affermazione non abbia ricevuto conferma ufficiale. Nessuna analisi tecnica citata nell’avviso specifica quale vulnerabilità o exploit sostitutivo consentirebbe a Darksword di compromettere la nuova versione.

Secondo 23pds, gli attaccanti avviano generalmente la compromissione tramite ingegneria sociale: la vittima riceve un link tramite social network, app di messaggistica o altro canale e lo apre in Safari. I contenuti web malevoli tentano quindi di sfruttare il browser e altri componenti iOS senza richiedere l’installazione di un’app convenzionale.

Una volta completata con successo la catena, l’attaccante può ottenere il controllo a livello root, secondo 23pds. Tale accesso può rimuovere l’isolamento che normalmente impedisce a un’app di leggere file e credenziali di un’altra, mettendo a rischio le chiavi private e altri dati del portafoglio memorizzati sul dispositivo.

Link malevoli in Safari possono esporre i dati del portafoglio

Google ha individuato diversi gruppi che utilizzano Darksword con payload finali differenti, anziché un singolo malware fisso. A seconda della campagna, i payload potevano raccogliere dati di accesso, messaggi, cronologia del browser, file, cronologia della posizione, dati Wi-Fi salvati e informazioni relative a portafogli crittografici.

L’azienda di sicurezza ha collegato operazioni distinte a vittime in Arabia Saudita, Turchia, Malesia e Ucraina. Google ha associato parte dell’attività a fornitori commerciali di sorveglianza e a gruppi sospettati di legami statali; i ricercatori hanno inoltre riscontrato indizi che attori finanziariamente motivati avevano ottenuto accesso a sofisticati strumenti di sfruttamento per iPhone.

Il materiale fornito da SlowMist non includeva il numero totale di vittime né l’importo confermato di criptovaluta rubata tramite Darksword. L’avviso si è invece concentrato sulla capacità del framework di accedere ai dati dei portafogli dopo aver compromesso il dispositivo che li memorizza.

Un metodo di distribuzione simile è apparso in una precedente minaccia mobile. A marzo, crypto.news ha riportato i risultati di Google su Coruna, un kit di exploit contenente 23 vulnerabilità suddivise in cinque catene di attacco. Coruna mirava a iPhone con iOS 13 fino a iOS 17.2.1 e poteva cercare nei file e nelle immagini termini come «frase di backup» e «conto bancario».

I ricercatori Google hanno spiegato che Coruna identificava il dispositivo dell’utente prima di selezionare un exploit adatto al modello e alla versione di iOS. Alcuni operatori inserivano il kit su falsi siti di gioco d’azzardo e criptovalute, avviando la compromissione non appena la vittima caricava la pagina.

Le recenti minacce iOS mirano alle chiavi private

Darksword non è l’unica recente minaccia per la sicurezza dei dati crittografici sui dispositivi Apple. Il 19 settembre Binance ha avvertito gli utenti di iPhone e iPad riguardo a codice malevolo rilevato nelle versioni 1.1 e 1.2 di FomoPeek.

L’analisi dell’app ha rivelato un framework di sfruttamento del kernel con otto metodi d’attacco, compatibile con iOS 12.0–18.7.2 e iOS 26.0–26.1. I moduli malevoli potevano eludere il sandbox di iOS, decrittografare i dati del Keychain e accedere a chiavi private, frasi di recupero dei portafogli, credenziali di accesso e file di altre app, secondo un rapporto su FomoPeek.

Binance ha consigliato a chi avesse installato le versioni interessate di disinstallare l’app, aggiornare iOS e non reinstallarla. Gli utenti con custodia autonoma sono stati inoltre invitati a creare un nuovo portafoglio su un dispositivo pulito e trasferire i propri asset, poiché la semplice rimozione dell’app malevola non protegge il portafoglio se la chiave privata o la frase di recupero fossero già state copiate.

Darksword utilizza un percorso diverso, poiché le sue campagne documentate si basano su siti web malevoli o compromessi. Entrambi i casi, tuttavia, mirano a eludere i controlli che normalmente impediscono al software di accedere a dati sensibili memorizzati altrove su un iPhone.

SlowMist raccomanda agli utenti di installare tempestivamente gli aggiornamenti del sistema operativo mobile ed evitare di aprire link non richiesti inviati da estranei. Google e Apple considerano inoltre il software aggiornato una difesa fondamentale, poiché Apple ha corretto le sei vulnerabilità documentate nella catena originale di Darksword.

Investitori statunitensi hanno citato in giudizio Apple per portafogli falsi

Per i detentori statunitensi di criptovalute, l’avviso su Darksword segue una controversia separata riguardo a software malevolo per portafogli distribuito tramite il marketplace ufficiale di Apple. Tre investitori hanno presentato una causa federale sostenendo che applicazioni false impersonanti Sparrow Wallet erano apparse nell’App Store causando perdite di Bitcoin pari a circa 1,835 milioni di dollari, secondo precedenti resoconti giudiziari.

Le accuse dei querelanti riguardano applicazioni fraudolente, non exploit basati sul browser. Il loro caso verte comunque sulla sicurezza del sistema di distribuzione mobile di Apple e sui danni finanziari derivanti dalla fiducia degli utenti in software presentato come portafoglio crittografico legittimo.

Un’altra applicazione contraffatta che impersonava Ledger Live avrebbe rubato almeno 9,5 milioni di dollari a oltre 50 vittime tra il 7 e il 13 aprile. L’investigatore blockchain ZachXBT ha tracciato i fondi provenienti da utenti Bitcoin, Ethereum, Solana, Tron e XRP verso oltre 150 indirizzi di deposito KuCoin e un servizio di mixing.

L’app falsa di Ledger chiedeva agli utenti di inserire la propria frase di recupero da 24 parole durante una configurazione apparentemente standard del portafoglio. Apple ha successivamente rimosso l’app dall’App Store; un utente ha riferito di averla scaricata mentre configurava un dispositivo Ledger su un nuovo MacBook.

A differenza della catena Darksword, l’app falsa di Ledger non doveva violare i controlli di sicurezza del sistema operativo. Gli utenti hanno esposto i propri portafogli inserendo le frasi di recupero nel software contraffatto, concedendo così agli operatori il controllo su tutti gli indirizzi generati da quelle frasi.

Leggi di più: Azioni tokenizzate potrebbero avere domanda limitata negli USA: TD Cowen