SlowMist, iOS 26.5 기기의 지갑 공격 가능성 경고
SlowMist는 공격자가 Darksword 익스플로잇 체인을 조정해 iOS 26.5 기기를 침해하고 자체 보관 암호화폐 지갑에서 개인 키를 탈취할 수 있다고 경고했습니다.
요약
Darksword 공격은 아이폰 사용자가 사파리에서 악성 링크를 열 때 시작될 수 있습니다.
SlowMist는 공격자가 이 익스플로잇 체인을 iOS 26.5에 맞게 조정했을 수 있다고 밝혔습니다.
구글은 이전에 iOS 18.4~18.7 기기 대상 Darksword 활동을 확인했습니다.
미국 투자자 3명이 각각 가짜 지갑 앱으로 비트코인 183만 5천 달러 손실을 입었다고 주장했습니다.
SlowMist 최고정보보안책임자(23pds)는 공격자가 Darksword를 이용해 애플 보안 제어를 우회하고, 감염된 아이폰에 광범위한 접근 권한을 확보하며, 로컬 설치 암호화폐 지갑 데이터를 수집하고 있다고 말했습니다.
보고된 iOS 26.5 노출은 애플이나 구글에 의해 독립적으로 확인되지 않았습니다. 구글 위협 인텔리전스 그룹의 연구는 iOS 18.4~18.7 지원을 문서화했으며, 23pds는 공격자가 이후 이 도구를 최신 운영체제에도 작동하도록 수정했다고 밝혔습니다.
Darksword, iOS 26.5 기기까지 침투 가능
구글 위협 인텔리전스 그룹은 Darksword를 6개 취약점을 결합한 완전한 iOS 익스플로잇 체인으로 식별했으며, 이를 통해 기기를 침해하고 별도의 악성 페이로드를 전달합니다. 관련 활동은 2025년 12월부터 2026년 3월까지 추적됐습니다.
구글에 따르면 원래 프레임워크는 iOS 18.4~18.7을 지원했습니다. iOS 18.6~18.7 기기에 사용된 하나의 취약점(CVE-2025-43529)은 사파리의 자바스크립트 처리 엔진인 JavaScriptCore에 영향을 미쳤습니다. 애플은 이 취약점을 구글 보고 후 iOS 18.7.3 및 iOS 26.2에서 패치했습니다.
관련 기사: SlowMist, OKX 월렛에서 개인 키 유출 없음 확인
SlowMist의 최신 평가는 잠재적 노출 범위를 iOS 26.5까지 확대했으나, 이 보안 업체의 주장은 아직 공식 확인되지 않았습니다. 경고에 인용된 어떤 기술 분석도 Darksword가 최신 버전을 침해할 수 있는 취약점 또는 대체 익스플로잇을 특정하지 못했습니다.
23pds에 따르면 공격자는 일반적으로 사회공학을 통해 침해를 시작합니다. 대상자는 소셜 네트워크, 메시징 앱 등에서 링크를 받아 사파리에서 페이지를 엽니다. 악성 웹 콘텐츠는 사용자가 일반 앱을 설치하지 않아도 브라우저 및 기타 iOS 구성 요소를 익스플로잇하려 시도합니다.
익스플로잇 체인이 성공하면 공격자는 루트 수준 제어 권한을 확보할 수 있다고 23pds는 설명했습니다. 이는 일반적으로 앱 간 격리를 해제해 한 앱이 다른 앱의 파일 및 자격 증명을 읽는 것을 허용하며, 기기에 저장된 개인 키 및 기타 지갑 기록을 위험에 빠뜨립니다.
악성 사파리 링크, 지갑 데이터 노출 유발
구글은 단일 악성코드가 아닌 다양한 최종 단계 페이로드를 사용하는 여러 그룹이 다크소드(Darksword)를 활용하고 있음을 발견했다. 캠페인에 따라 페이로드는 계정 정보, 메시지, 브라우저 기록, 파일, 위치 이력, 저장된 Wi-Fi 데이터, 암호화폐 지갑과 연동된 정보 등을 수집할 수 있다.
보안업체는 사우디아라비아, 터키, 말레이시아, 우크라이나의 피해자들과 별개의 공격 활동을 연결했다. 구글은 일부 활동을 상업용 감시 제공업체 및 국가 연계 의심 세력과 연관 지었으며, 연구진은 금전적 이득을 노린 행위자들이 고급 아이폰 탐취 도구에 접근한 흔적도 발견했다.
슬로우미스트(SlowMist)가 제공한 자료에는 다크소드로 인한 전체 피해자 수나 확정된 암호화폐 유출 금액은 포함되지 않았다. 경고는 오히려 기기 침해 후 저장된 지갑 정보에 접근할 수 있는 프레임워크의 능력에 초점을 맞췄다.
유사한 배포 방식은 이전 모바일 위협에서도 등장했다. 3월, 크립토뉴스(crypto.news)는 구글이 발표한 코루나(Coruna) 관련 조사 결과를 보도했는데, 이 익스플로잇 키트는 5개 공격 체인에 걸쳐 23개 취약점을 포함한다. 코루나는 iOS 13부터 iOS 17.2.1까지 실행 중인 아이폰을 대상으로 하며, ‘백업 문구’, ‘은행 계좌’ 등 특정 용어를 파일 및 이미지에서 검색할 수 있다.
구글 연구진에 따르면 코루나는 방문자의 기기를 식별한 후 해당 아이폰 모델 및 소프트웨어 버전에 맞는 익스플로잇을 선택한다. 일부 운영자는 가짜 도박 및 암호화폐 사이트에 이 키트를 배치해, 대상자가 페이지를 로드할 때 즉시 침해가 시작되도록 했다.
최근 iOS 위협은 주로 개인 키를 표적으로 삼고 있다.
다크소드는 애플 기기에서 암호화폐 데이터를 노리는 최근 보안 위협 중 하나일 뿐이다. 바이낸스(Binance)는 9월 19일, 포모피크(FomoPeek) 1.1 및 1.2 버전에서 악성 코드가 발견됐다고 아이폰·아이패드 사용자에게 경고했다.
해당 앱을 분석한 연구진은 8가지 공격 방법을 지원하는 커널 익스플로잇 프레임워크를 발견했으며, iOS 12.0~18.7.2 및 iOS 26.0~26.1까지 호환한다고 밝혔다. 악성 모듈은 iOS 샌드박스를 우회하고, 키체인(Keychain) 데이터를 복호화하며, 개인 키, 지갑 복구 문구, 계정 자격 증명, 다른 앱이 보유한 파일에 접근할 수 있다.
바이낸스는 영향을 받은 버전을 설치한 사용자에게 앱 제거, iOS 업데이트, 재설치 금지를 권고했다. 자기 관리형 지갑 사용자에게는 깨끗한 기기에서 새 지갑을 생성하고 자산을 이전하라고 안내했는데, 악성 앱 삭제만으로는 이미 복사된 개인 키나 복구 문구로 인해 지갑이 보호되지 않기 때문이다.
다크소드는 문서화된 캠페인이 악성 또는 해킹된 웹사이트에 의존한다는 점에서 다른 경로를 사용한다. 그러나 두 경우 모두 아이폰 내 타 애플리케이션에서 민감한 기록을 획득하는 것을 막는 일반적인 보안 제어를 무력화하려는 시도를 포함한다.
슬로우미스트는 사용자에게 모바일 운영체제 업데이트를 즉시 설치하고, 낯선 사람으로부터 전송된 링크를 열지 않도록 권고했다. 구글과 애플 역시 현재 소프트웨어를 핵심 방어 수단으로 간주하고 있으며, 애플은 다크소드 원본 체인에 언급된 6개 취약점을 패치했다.
미국 투자자들, 가짜 지갑 관련 애플 소송 제기
미국 암호화폐 보유자들에게 다크소드 경고는 애플 공식 마켓플레이스를 통해 유포된 악성 지갑 소프트웨어와 관련된 별도 분쟁을 뒤이어 발생했다. 법원 보도에 따르면, 3명의 투자자가 스파로 월렛(Sparrow Wallet)을 사칭한 위조 앱이 앱스토어에 게시돼 약 183만 5천 달러 상당의 비트코인 손실을 초래했다며 연방 소송을 제기했다.
원고들의 주장은 브라우저 기반 익스플로잇이 아니라 사기 애플리케이션에 관한 것이다. 그럼에도 이 사건은 애플의 모바일 유통 시스템 보안과, 정품 암호화폐 지갑으로 위장된 소프트웨어를 신뢰함으로써 발생할 수 있는 금융 피해에 초점을 맞추고 있다.
또 다른 위조 애플리케이션인 ‘레저 라이브(Ledger Live)’ 사칭 앱은 4월 7일부터 13일까지 50명 이상의 피해자로부터 최소 950만 달러를 탈취한 것으로 추정된다. 블록체인 조사관 잭XBT(ZachXBT)는 비트코인, 이더리움, 솔라나, 트론, XRP 사용자로부터 유출된 자금을 150개 이상의 쿠코인(KuCoin) 입금 주소 및 믹싱 서비스로 추적했다.
위조 레저 앱은 표준 지갑 설정처럼 보이는 과정에서 사용자에게 24단어 복구 문구 입력을 요청했다. 애플은 이후 해당 앱을 앱스토어에서 삭제했으며, 한 피해자는 새 맥북에서 레저 기기를 설정하던 중 이 앱을 다운로드했다고 밝혔다.
다크소드 체인과 달리, 위조 레저 앱은 운영체제 보안 제어를 우회할 필요가 없었다. 사용자들이 사칭 소프트웨어에 복구 문구를 직접 입력함으로써 지갑을 노출시켰고, 공격자는 이를 통해 해당 문구에서 파생된 모든 주소를 통제할 수 있었다.
더 읽기: 토큰화 주식, 미국 내 수요 제한될 가능성 — TD 코웬


