SlowMist, Darksword’un iOS 26.5’ta cüzdanlara saldırabileceğini uyarıyor
SlowMist, saldırganların Darksword saldırı zincirini iOS 26.5 çalıştıran cihazları ele geçirmek ve kendi kendine saklanan kripto cüzdanlarından özel anahtarları çalmak için uyarladığını bildirdi.
Özet
Darksword saldırıları, bir iPhone kullanıcısı Safari’de kötü amaçlı bir bağlantıyı açtığında başlayabilir.
SlowMist, saldırganların bu saldırı zincirini iOS 26.5’e uyarlamış olabileceğini belirtiyor.
Google, daha önce Darksword’un iOS 18.4–18.7 sürümlerine yönelik faaliyetlerini doğrulamıştı.
Üç ABD yatırımcısı, sahte cüzdan uygulamalarının 1,835 milyon dolarlık Bitcoin kaybına neden olduğunu ayrı ayrı iddia ediyor.
SlowMist Baş Bilgi Güvenliği Müdürü 23pds, saldırganların Apple’ın güvenlik kontrollerini atlatmak, etkilenen iPhone’lara kapsamlı erişim sağlamak ve yerel olarak yüklenmiş kripto cüzdanlarından veri toplamak için Darksword kullandığını söyledi.
Bildirilen iOS 26.5 açıklığı, Apple veya Google tarafından bağımsız olarak doğrulanmamıştır. Google Threat Intelligence Group’un yayınladığı araştırmada iOS 18.4–18.7 sürümleri desteklendiği belirtilirken, 23pds, saldırganların aracıyı daha yeni işletim sistemine uyarladığını ifade etti.
Darksword, iOS 26.5 cihazlarına ulaşabilir
Google’ın Threat Intelligence Group’u, Darksword’u altı güvenlik açığını birleştiren tam bir iOS saldırı zinciri olarak tanımladı; bu zincir cihazları ele geçirmek ve ayrı zararlı yükler dağıtmak için kullanılıyor. Şirket, Aralık 2025 ile Mart 2026 tarihleri arasında ilgili faaliyetleri izledi.
Google’a göre orijinal çerçeve iOS 18.4–18.7’yi destekliyordu. iOS 18.6–18.7 cihazlarına karşı kullanılan ve CVE-2025-43529 kodlu bir güvenlik açığı JavaScriptCore’u etkiliyordu; bu, Safari’de JavaScript işleyen motorudur. Apple, bu açığı Google’ın bildiriminden sonra iOS 18.7.3 ve iOS 26.2’de giderdi.
Şunu da beğenebilirsiniz: SlowMist, OKX Cüzdan’da özel anahtar sızıntısı bulunmadığını tespit etti
SlowMist’in en son değerlendirmesi, potansiyel tehdidi iOS 26.5’e kadar genişletiyor; ancak güvenlik şirketi bu iddiasını resmi olarak doğrulanmamıştır. Uyarıda alıntılanan teknik analizlerden hiçbiri, Darksword’un yeni sürümü ele geçirmesini sağlayan güvenlik açığını ya da değiştirilmiş saldırıyı belirlemedi.
23pds’e göre saldırganlar genellikle sosyal mühendislik yoluyla saldırıyı başlatır. Hedef, bir sosyal ağdan, mesajlaşma uygulamasından ya da başka bir iletişim kanalından gelen bir bağlantıyı alır ve sayfayı Safari’de açar. Kötü amaçlı web içeriği ardından kullanıcıdan geleneksel bir uygulama yükleme işlemi gerektirmeden tarayıcıyı ve diğer iOS bileşenlerini istismar etmeye çalışır.
Zincir başarılı olduğunda saldırgan kök düzeyinde kontrol elde edebilir, diyor 23pds. Böyle bir erişim, normalde bir uygulamanın başka bir uygulamanın dosyalarını ve kimlik bilgilerini okumasını engelleyen yalıtımı kaldırır; bu da cihazda depolanan özel anahtarlar ve diğer cüzdan kayıtları için risk oluşturur.
Kötü amaçlı Safari bağlantıları cüzdan verilerini açığa çıkarabilir
Google, Darksword’u farklı son aşama yükleriyle kullanan birkaç grubu tespit etti; tek bir sabit kötü amaçlı yazılım değil. Kampanyaya göre yükler, hesap bilgileri, mesajlar, tarayıcı kayıtları, dosyalar, konum geçmişi, kayıtlı Wi-Fi verileri ve kripto para cüzdanlarıyla ilişkili bilgileri toplayabiliyordu.
Güvenlik şirketi, Suudi Arabistan, Türkiye, Malezya ve Ukrayna’daki kurbanlarla ayrı operasyonları bağlantılandırdı. Google, bazı faaliyetleri ticari gözetim sağlayıcılarıyla ve devlet bağlantılı gruplarla ilişkilendirdi; araştırmacılar ayrıca finans amaçlı aktörlerin gelişmiş iPhone istismar araçlarına erişim kazandığını tespit etti.
SlowMist’in sunduğu materyalde Darksword ile ilgili toplam kurban sayısı ya da kesinleşmiş çalınan kripto para miktarı yer almıyor. Uyarı, yerine cihazın ele geçirilmesi sonrasında cüzdan bilgilerine ulaşabilme yeteneğine odaklanıyor.
Benzer bir dağıtım yöntemi daha önceki bir mobil tehditte de görüldü. Mart ayında crypto.news, Google’ın Coruna adlı, beş saldırı zincirinde toplam 23 güvenlik açığı içeren bir istismar kitiyle ilgili bulgularını yayınladı. Coruna, iOS 13’ten iOS 17.2.1’e kadar olan sürümleri çalıştıran iPhone’lara yöneliyordu ve ‘yedek ifade’ veya ‘banka hesabı’ gibi terimleri dosya ve resimlerde arayabiliyordu.
Google araştırmacıları, Coruna’nın ziyaretçinin cihazını önceden tanımlayıp, iPhone modeli ve yazılım sürümüne uygun bir istismar seçtiğini belirtti. Bazı operatörler bu kiti sahte bahis ve kripto para sitelerine yerleştirdi; hedef sayfayı yüklediğinde istismar başlamış oluyordu.
Son zamanlarda iOS tehditleri özel anahtarları hedef alıyor
Darksword, Apple cihazlarında kripto para verilerini hedef alan son zamanların tek güvenlik tehdidi değil. Binance, 19 Eylül’de FomoPeek’in 1.1 ve 1.2 sürümlerinde zararlı kod tespit edildiği için iPhone ve iPad kullanıcılarını uyardı.
Uygulamayı inceleyen araştırmacılar, sekiz saldırı yöntemini içeren bir çekirdek istismar çerçevesi buldu ve desteklenen iOS sürümlerinin 12.0–18.7.2 ile 26.0–26.1 aralığında olduğunu açıkladı. Zararlı modüller, iOS koruma alanından kaçmayı, Keychain verilerini çözülmüş hale getirmeyi, özel anahtarları, cüzdan kurtarma ifadelerini, hesap kimlik bilgilerini ve diğer uygulamalar tarafından tutulan dosyalara erişimi sağlayabiliyordu.
Binance, etkilenen sürümleri yüklemiş kullanıcıları uygulamayı kaldırmaları, iOS’u güncellemeleri ve yeniden yüklemeden kaçınmaları konusunda tavsiye etti. Kendi cüzdanlarını yöneten kullanıcılar ise zararlı uygulamayı silmenin özel anahtar veya kurtarma ifadesi zaten kopyalanmışsa cüzdanı korumayacağını belirterek, temiz bir cihazda yeni bir cüzdan oluşturup varlıklarını aktarmalarını önerdi.
Darksword farklı bir yol izliyor çünkü belgelenen kampanyaları zararlı ya da ele geçirilmiş web sitelerine dayanıyor. Ancak her iki durumda da, yazılımın iPhone’un başka yerlerinde tutulan hassas kayıtlara normalde erişmesini engelleyen kontrolleri aşma girişimleri söz konusu.
SlowMist, kullanıcıların mobil işletim sistemi güncellemelerini zamanında yüklemelerini ve tanımadıkları kişilerden gelen istemsiz bağlantıları açmaktan kaçınmalarını önerdi. Google ve Apple da mevcut yazılımı merkezi bir savunma aracı olarak değerlendirdi çünkü Apple, orijinal Darksword zincirinde belgelenen altı güvenlik açığını kapatmış.
ABD’li yatırımcılar ayrıca sahte cüzdanlar nedeniyle Apple’a dava açtı
ABD’deki kripto para sahipleri için Darksword uyarısı, Apple’ın resmi mağazası üzerinden dağıtılan zararlı cüzdan yazılımıyla ilgili ayrı bir anlaşmazlığı takip ediyor. Daha önceki mahkeme kayıtlarına göre üç yatırımcı, App Store’da Sparrow Wallet taklidini yapan sahte uygulamaların yaklaşık 1,835 milyon dolarlık Bitcoin kaybına neden olduğunu iddia ederek federal dava açtı.
Davalıların iddiaları, bir tarayıcı tabanlı istismar değil, sahte uygulamalarla ilgili. Yine de davada Apple’ın mobil dağıtım sisteminin güvenliği ve kullanıcıların meşru kripto para cüzdanı olarak sunulan yazılıma güvenmesi sonucu ortaya çıkan maddi zarar merkezde yer alıyor.
Başka bir sahte Ledger Live uygulaması, 7–13 Nisan tarihleri arasında 50’den fazla kurbanından en az 9,5 milyon dolar çaldı. Blokzincir araştırmacısı ZachXBT, Bitcoin, Ethereum, Solana, Tron ve XRP kullanıcılarından alınan fonları 150’den fazla KuCoin depolama adresine ve bir karıştırma hizmetine yönlendirildiğini tespit etti.
Sahte Ledger uygulaması, kullanıcıları standart bir cüzdan kurulumu gibi görünen bir süreçte 24 kelimeyi içeren kurtarma ifadelerini girmeye zorladı. Apple daha sonra bu listelemeyi kaldırdı; bir kurban ise yeni bir MacBook’ta Ledger cihazını yapılandırırken uygulamayı indirdiğini belirtti.
Darksword zinciriyle karşılaştırıldığında sahte Ledger uygulamasının işletim sisteminin güvenlik kontrollerini kırmaya ihtiyacı yoktu. Kullanıcılar, taklitçi yazılıma kurtarma ifadelerini girerek cüzdanlarını açığa çıkardı ve operatörler bu ifadelerden türetilen tüm adreslerin kontrolünü ele geçirdi.
Daha fazla oku: Tokenleştirilmiş hisseler ABD’de sınırlı talep görebilir: TD Cowen


