SlowMist предупреждает: Darksword может атаковать кошельки на iOS 26.5
SlowMist предупредил, что злоумышленники могли адаптировать эксплойт-цепочку Darksword для компрометации устройств на iOS 26.5 и извлечения приватных ключей из криптокошельков с самостоятельным хранением ключей.
Краткое содержание
Атаки Darksword начинаются при открытии пользователем iPhone в Safari вредоносной ссылки.
SlowMist сообщает, что злоумышленники могли адаптировать цепочку эксплойтов под iOS 26.5.
Ранее Google подтвердил активность Darksword против iOS 18.4–18.7.
Трое американских инвесторов независимо заявили, что поддельные приложения-кошельки привели к потерям биткоинов на $1,835 млн.
Главный специалист по информационной безопасности SlowMist 23pds заявил, что злоумышленники используют Darksword для обхода механизмов безопасности Apple, получения расширенного доступа к заражённым iPhone и сбора данных из локально установленных криптокошельков.
Уязвимость iOS 26.5 не подтверждена независимо ни Apple, ни Google. Исследование группы Google Threat Intelligence документирует поддержку iOS 18.4–18.7, тогда как 23pds отметил, что злоумышленники модифицировали инструмент для работы с новой ОС.
Darksword может затронуть устройства на iOS 26.5
Группа Google Threat Intelligence определила Darksword как полную эксплойт-цепочку для iOS, объединяющую шесть уязвимостей для компрометации устройств и доставки вредоносных нагрузок. Компания зафиксировала связанную активность как минимум с декабря 2025 по март 2026 г.
Согласно Google, исходная версия поддерживала iOS 18.4–18.7. Одна уязвимость, используемая против iOS 18.6–18.7 (CVE-2025-43529), затрагивала JavaScriptCore — движок обработки JavaScript в Safari. Apple исправила её в iOS 18.7.3 и iOS 26.2 после сообщения Google.
Вам также может быть интересно: Аудит OKX Wallet от SlowMist не выявил утечки приватных ключей
Последняя оценка SlowMist расширяет потенциальную уязвимость до iOS 26.5, однако заявление компании официально не подтверждено. В предупреждении не указано, какая уязвимость или заменяющий эксплойт позволяет Darksword скомпрометировать новую версию ОС.
Согласно 23pds, атака обычно начинается с социальной инженерии: цель получает ссылку через соцсеть, мессенджер или другой канал и открывает страницу в Safari. Злоумышленное веб-содержимое затем пытается эксплуатировать браузер и другие компоненты iOS без установки традиционного приложения.
При успешном выполнении цепочки злоумышленник получает контроль на уровне root, отметил 23pds. Такой доступ снимает изоляцию между приложениями, позволяя одному приложению читать файлы и учётные данные другого, что ставит под угрозу приватные ключи и другие данные кошелька на устройстве.
Вредоносные ссылки в Safari могут раскрыть данные кошелька
Google обнаружила несколько групп, использующих Darksword с разными финальными вредоносными нагрузками вместо одного фиксированного вредоносного ПО. В зависимости от кампании нагрузки могли собирать учётные данные, сообщения, данные браузера, файлы, историю местоположений, сохранённые данные Wi-Fi и информацию, связанную с криптокошельками.
Безопасная компания связала отдельные операции с жертвами в Саудовской Аравии, Турции, Малайзии и Украине. Google связала часть активности с коммерческими поставщиками слежки и подозреваемыми государственными группами, а исследователи также обнаружили признаки того, что финансово мотивированные злоумышленники получили доступ к передовым инструментам эксплуатации iPhone.
В материалах, предоставленных SlowMist, не указано общее число жертв или подтверждённая сумма украденной криптовалюты через Darksword. Предупреждение сосредоточено на способности фреймворка получать данные кошельков после компрометации устройства, где они хранятся.
Аналогичный метод доставки встречался ранее в мобильной угрозе. В марте crypto.news освещал выводы Google о Coruna — наборе эксплойтов с 23 уязвимостями в пяти цепочках атак. Coruna нацеливался на iPhone с iOS 13–17.2.1 и мог искать в файлах и изображениях термины вроде «фраза резервного копирования» и «банковский счёт».
Исследователи Google отметили, что Coruna определял характеристики устройства посетителя до выбора подходящего эксплойта для модели iPhone и версии ПО. Некоторые операторы размещали этот набор на фейковых сайтах ставок и криптовалют, что позволяло начать компрометацию при загрузке страницы.
Недавние угрозы для iOS нацелены на приватные ключи
Darksword — не единственная недавняя угроза безопасности, затрагивающая криптовалютные данные на устройствах Apple. Binance 19 сентября предупредила пользователей iPhone и iPad о вредоносном коде в версиях FomoPeek 1.1 и 1.2.
Исследователи, изучавшие приложение, обнаружили фреймворк эксплуатации ядра с восемью методами атак и заявили о поддержке iOS 12.0–18.7.2 и iOS 26.0–26.1. Злонамеренные модули могли покидать песочницу iOS, расшифровывать данные Keychain и получать доступ к приватным ключам, фразам восстановления кошельков, учётным данным и файлам других приложений, согласно отчёту о FomoPeek.
Binance посоветовала всем, кто установил указанные версии, удалить приложение, обновить iOS и не переустанавливать его. Владельцам кошельков с самостоятельным хранением также рекомендовали создать новый кошелёк на чистом устройстве и перенести активы, поскольку удаление вредоносного приложения не защитит кошелёк, если его приватный ключ или фраза восстановления уже скопированы.
Darksword использует иной путь: её задокументированные кампании полагаются на вредоносные или скомпрометированные веб-сайты. Однако в обоих случаях речь идёт о попытках обойти механизмы защиты, обычно препятствующие ПО в получении конфиденциальных данных, хранящихся в других частях iPhone.
SlowMist посоветовала пользователям незамедлительно устанавливать обновления мобильных ОС и избегать перехода по незапрошенным ссылкам от незнакомцев. Google и Apple также считают актуальное ПО ключевой защитой, поскольку Apple исправила шесть уязвимостей, задокументированных в исходной цепочке Darksword.
Инвесторы США также подали иск против Apple из-за фейковых кошельков
Для американских держателей криптовалют предупреждение о Darksword следует за отдельным спором о вредоносном ПО для кошельков, распространявшемся через официальный магазин приложений Apple. Трое инвесторов подали федеральный иск, утверждая, что в App Store появились поддельные приложения, выдававшие себя за Sparrow Wallet, и привели к потерям биткоинов на сумму около 1,835 млн долларов США, согласно предыдущему освещению судом.
Утверждения истцов касаются мошеннических приложений, а не эксплойтов на основе браузера. Тем не менее их дело сосредоточено на безопасности мобильной системы распространения Apple и финансовом ущербе, который может возникнуть, когда пользователи доверяют ПО, представленному как легитимный криптокошелёк.
Ещё одно поддельное приложение, выдававшее себя за Ledger Live, якобы похитило не менее 9,5 млн долларов США более чем у 50 жертв с 7 по 13 апреля. Блокчейн-исследователь ZachXBT проследил средства от пользователей Bitcoin, Ethereum, Solana, Tron и XRP к более чем 150 адресам депозитов KuCoin и сервису микширования.
Фейковое приложение Ledger запрашивало у пользователей 24-словные фразы восстановления во время имитации стандартной настройки кошелька. Позднее Apple удалила это приложение из магазина; один из пострадавших сообщил, что установил его при настройке устройства Ledger на новом MacBook.
В отличие от цепочки Darksword, фейковое приложение Ledger не требовало взлома механизмов безопасности ОС. Пользователи сами раскрыли свои кошельки, введя фразы восстановления в имитирующее ПО, дав тем самым злоумышленникам контроль над всеми адресами, выведенными из этих фраз.
Подробнее: Токенизированные акции могут столкнуться с ограниченным спросом в США: TD Cowen


