SlowMistが、DarkswordがiOS 26.5のウォレットを標的にする可能性を警告
SlowMistは、攻撃者がDarkswordエクスプロイトチェーンを改変し、iOS 26.5を実行する端末を侵害して自己管理型暗号資産ウォレットから秘密鍵を抽出する可能性があると警告しています。
概要
Darksword攻撃は、iPhoneユーザーがSafariで悪意のあるリンクを開いた瞬間から始まります。
SlowMistによると、攻撃者はこのエクスプロイトチェーンをiOS 26.5向けに改変した可能性があります。
Googleは以前、iOS 18.4~18.7を対象としたDarkswordによる攻撃活動を確認済みです。
米国の投資家3人が、偽のウォレットアプリによりビットコインで183万5,000ドルの損失を被ったとそれぞれ主張しています。
SlowMistの最高情報セキュリティ責任者(CISO)である23pds氏は、攻撃者がDarkswordを用いてAppleのセキュリティ制御を回避し、感染したiPhoneに広範なアクセス権を取得、ローカルにインストールされた暗号資産ウォレットからデータを収集していると述べています。
報告されているiOS 26.5への脆弱性については、AppleやGoogleによる独立した確認はまだありません。Google脅威インテリジェンスグループの公表された研究では、iOS 18.4~18.7への対応が記載されており、23pds氏はその後攻撃者がこのツールを新しいOSに対応させるよう改変したと指摘しています。
DarkswordがiOS 26.5搭載端末に到達する可能性
Google脅威インテリジェンスグループは、Darkswordを、6つの脆弱性を組み合わせた完全なiOSエクスプロイトチェーンとして特定。デバイスを侵害し、別個の悪意あるペイロードを配信します。関連活動は2025年12月以降2026年3月まで少なくとも継続していました。
Googleによれば、元のフレームワークはiOS 18.4~18.7をサポート。iOS 18.6~18.7向けに使われた脆弱性CVE-2025-43529はJavaScriptCore(SafariのJavaScript処理エンジン)に影響。Googleの報告を受け、AppleはiOS 18.7.3およびiOS 26.2でこの脆弱性を修正しました。
関連記事:SlowMistの監査でOKXウォレットの秘密鍵漏洩は確認されず
SlowMistの最新評価では、潜在的な影響範囲がiOS 26.5まで拡大するとされていますが、このセキュリティ企業の主張には公式な確認が得られていません。警告に引用された技術分析では、どの脆弱性または代替エクスプロイトがDarkswordの新バージョン対応を可能にするかは明示されていません。
23pds氏によると、攻撃者は一般的にソーシャルエンジニアリングによって侵入を開始します。標的となるユーザーはSNSやメッセージアプリなどからリンクを受け取り、Safariでそのページを開きます。悪意あるWebコンテンツが、ユーザーが通常のアプリをインストールすることなく、ブラウザおよびその他のiOSコンポーネントを攻撃しようと試みます。
チェーンが成功すると、攻撃者はルートレベルの制御を得る可能性があると23pds氏は述べています。このようなアクセスにより、通常はアプリ間のファイル・認証情報の隔離を保証する仕組みが無効化され、デバイス上に保存された秘密鍵やその他のウォレット記録が危険にさらされます。
悪意あるSafariリンクがウォレットデータを露出させる可能性
Googleは、最終段階のペイロードが異なる複数のグループがDarkswordを用いていることを確認。単一の固定マルウェアではなく、キャンペーンに応じて、アカウント情報・メッセージ・ブラウザ履歴・ファイル・位置情報履歴・保存済みWi-Fiデータ・暗号資産ウォレット関連情報などを収集可能。
セキュリティ企業は、サウジアラビア・トルコ・マレーシア・ウクライナの被害者と関連付けられた別個の攻撃活動を特定。一部は商用監視プロバイダー、他は国家関与の疑いのある団体と関連付けられ、また金銭目的の攻撃者が高度なiPhoneエクスプロイトツールにアクセスした痕跡も確認。
SlowMist提供資料には、Darkswordによる被害者総数や盗難暗号資産額の確定値は記載なし。警告は、デバイス乗っ取り後にウォレット情報を取得できるフレームワークの能力に焦点。
同様の配信手法は以前のモバイル脅威でも見られた。3月、crypto.newsはGoogleが発表したCoruna(5つの攻撃チェーンで23の脆弱性を含むエクスプロイトキット)について報じた。CorunaはiOS 13~17.2.1を対象とし、「バックアップフレーズ」「銀行口座」などのキーワードでファイル・画像を検索可能。
Google研究者は、Corunaが訪問者の端末を指紋認証(ファイングプリント)し、iPhoneモデルとOSバージョンに合ったエクスプロイトを選択すると説明。一部の攻撃者は偽のギャンブル・暗号資産サイトにキットを設置し、標的がページを読み込んだ瞬間に侵害を開始。
最近のiOS脅威は、秘密鍵を標的にしている。
Darkswordは、Apple端末上の暗号資産データを狙う最近の唯一のセキュリティ脅威ではない。Binanceは9月19日、FomoPeek v1.1・v1.2に悪意あるコードが含まれているとiPhone/iPadユーザーに警告。
調査によると、このアプリには8種類の攻撃手法を備えたカーネルエクスプロイトフレームワークが組み込まれ、iOS 12.0~18.7.2およびiOS 26.0~26.1に対応。悪意あるモジュールはiOSサンドボックスを回避し、Keychainデータの復号・秘密鍵・ウォレット回復フレーズ・アカウント認証情報・他アプリのファイルへのアクセスが可能。
Binanceは、該当バージョンをインストール済みのユーザーに対し、アプリ削除・iOS更新・再インストール回避を勧告。自己管理型ウォレット利用者には、クリーンな端末で新規ウォレットを作成し資産を移管するよう指示。既に秘密鍵や回復フレーズが盗まれている場合、単にアプリを削除しても保護されないため。
Darkswordは、文書化されたキャンペーンが悪意ある/侵害済みウェブサイトに依存する点で異なる経路を取る。ただし両ケースとも、iPhone上で他アプリが保持する機密情報を通常制限するセキュリティ制御を回避しようとする試みである。
SlowMistは、モバイルOSのアップデートを迅速に適用し、見知らぬ人物からの不審なリンクを開かないようユーザーに助言。GoogleとAppleも現行ソフトウェアを主要防御策と位置付け、Darksword初期チェーンで報告された6つの脆弱性はすでにパッチ適用済み。
米国投資家が偽ウォレットを巡りAppleを提訴。
米国の暗号資産保有者にとって、Darksword警告は、Apple公式マーケットプレイスを通じて配布された悪意あるウォレットソフトに関する別の紛争に続くもの。法廷報道によると、3人の投資家がSparrow Walletを偽装したApp Store内の偽アプリにより約183万5,000ドル相当のBitcoinを失ったとして連邦裁判所に提訴。
原告の主張は、ブラウザベースのエクスプロイトではなく詐欺アプリに関するものだが、Appleのモバイル配信システムの安全性と、正当な暗号資産ウォレットと誤認したユーザーが被る金銭的損害という点で共通する核心課題に焦点。
4月7日~13日に、偽Ledger Liveアプリが50人以上から少なくとも950万ドルを窃取。ブロックチェーン調査員ZachXBTによると、Bitcoin・Ethereum・Solana・Tron・XRPユーザーの資金が150以上のKuCoin入金アドレスとミキシングサービスへ送金された。
偽Ledgerアプリは、標準的なウォレット設定のように見せかけてユーザーに24語の回復フレーズ入力を求めた。Appleはその後該当リストを削除。ある被害者は、新規MacBookでLedgerデバイス設定中にこれをダウンロードしたと証言。
Darkswordチェーンとは異なり、偽LedgerアプリはOSのセキュリティ制御を突破する必要はなかった。ユーザーが偽ソフトへ回復フレーズを入力したことで、そのフレーズから導出される全アドレスの支配権が攻撃者に渡った。
続きを読む:TD Cowen「トークン化株式は米国で限定的な需要に留まる可能性」


