SlowMist avertit que Darksword pourrait cibler les portefeuilles sur iOS 26.5

By: crypto.news|21/09/2026 20:47:23

SlowMist a averti que des attaquants pourraient avoir adapté la chaîne d'exploitation Darksword pour compromettre les appareils fonctionnant sous iOS 26.5 et extraire des clés privées des portefeuilles crypto en auto-gérance.

Résumé

  • Les attaques Darksword peuvent commencer lorsqu'un utilisateur d'iPhone ouvre un lien malveillant dans Safari.
  • SlowMist indique que les attaquants pourraient avoir adapté la chaîne d'exploitation à iOS 26.5.
  • Google a précédemment confirmé l'activité Darksword contre iOS 18.4 à iOS 18.7.
  • Trois investisseurs américains allèguent séparément que de fausses applications de portefeuille ont causé des pertes de 1,835 million de dollars en Bitcoin.

Le directeur de la sécurité de l'information de SlowMist, 23pds, a déclaré que les attaquants utilisent Darksword pour contourner les contrôles de sécurité d'Apple, obtenir un accès étendu aux iPhones affectés et collecter des données des portefeuilles de cryptomonnaie installés localement.

L'exposition signalée d'iOS 26.5 n'a pas été confirmée de manière indépendante par Apple ou Google. La recherche publiée par le groupe de renseignement sur les menaces de Google a documenté le soutien pour les versions iOS 18.4 à 18.7, tandis que 23pds a déclaré que les attaquants avaient depuis modifié l'outil pour fonctionner contre le nouveau système d'exploitation.

Darksword pourrait atteindre les appareils iOS 26.5

Le groupe de renseignement sur les menaces de Google a identifié Darksword comme une chaîne d'exploitation iOS complète qui combine six vulnérabilités pour compromettre les appareils et livrer des charges utiles malveillantes distinctes. L'entreprise a suivi l'activité connexe depuis au moins décembre 2025 jusqu'en mars 2026.

Selon Google, le cadre original supportait iOS 18.4 à iOS 18.7. Une faille utilisée contre les appareils iOS 18.6 à 18.7, suivie sous le nom de CVE-2025-43529, affectait JavaScriptCore, le moteur qui traite JavaScript dans Safari. Apple a corrigé la faille dans iOS 18.7.3 et iOS 26.2 après que Google l'ait signalée.

La dernière évaluation de SlowMist étend l'exposition potentielle à iOS 26.5, bien que la revendication de la société de sécurité n'ait pas reçu de confirmation officielle. Aucune analyse technique citée dans l'avertissement n'a établi quelle vulnérabilité ou exploit de remplacement pourrait permettre à Darksword de compromettre la nouvelle version.

Les attaquants initient généralement la compromission par ingénierie sociale, selon 23pds. Une cible reçoit un lien par le biais d'un réseau social, d'une application de messagerie ou d'un autre canal de communication et ouvre la page dans Safari. Le contenu web malveillant tente alors d'exploiter le navigateur et d'autres composants iOS sans nécessiter que l'utilisateur installe une application conventionnelle.

Une fois que la chaîne réussit, l'attaquant peut obtenir un contrôle de niveau racine, a déclaré 23pds. Un tel accès peut supprimer l'isolement qui empêche normalement une application de lire des fichiers et des identifiants appartenant à une autre, mettant en danger les clés privées et d'autres enregistrements de portefeuille stockés sur l'appareil.

Les liens malveillants Safari peuvent exposer les données du portefeuille

Google a trouvé plusieurs groupes utilisant Darksword avec différentes charges utiles de dernière étape, plutôt qu'un seul morceau de malware fixe. Selon la campagne, les charges utiles pourraient collecter des détails de compte, des messages, des enregistrements de navigateur, des fichiers, l'historique de localisation, des données Wi-Fi enregistrées et des informations liées aux portefeuilles de cryptomonnaie.

La société de sécurité a relié des opérations distinctes à des victimes en Arabie Saoudite, en Turquie, en Malaisie et en Ukraine. Google a associé certaines activités à des fournisseurs de surveillance commerciale et à des groupes soupçonnés d'être liés à l'État, tandis que les chercheurs ont également trouvé des signes que des acteurs motivés financièrement avaient eu accès à des outils avancés d'exploitation d'iPhone.

Aucun total de victimes ou montant confirmé de cryptomonnaie volée par Darksword n'a été inclus dans le matériel fourni par SlowMist. L'avertissement s'est plutôt concentré sur la capacité du cadre à atteindre les informations de portefeuille après avoir compromis l'appareil qui les stocke.

Une méthode de livraison similaire est apparue dans une menace mobile antérieure. En mars, crypto.news a couvert les découvertes de Google sur Coruna, un kit d'exploitation contenant 23 vulnérabilités à travers cinq chaînes d'attaque. Coruna ciblait les iPhones fonctionnant sous des versions d'iOS 13 à iOS 17.2.1 et pouvait rechercher des fichiers et des images pour des termes tels que "phrase de sauvegarde" et "compte bancaire."

Les chercheurs de Google ont déclaré que Coruna avait identifié l'appareil d'un visiteur avant de sélectionner une exploitation adaptée au modèle d'iPhone et à la version du logiciel. Certains opérateurs ont placé le kit sur de faux sites de jeux d'argent et de cryptomonnaie, permettant à la compromission de commencer lorsque la cible chargeait la page.

Les menaces récentes sur iOS ont ciblé les clés privées

Darksword n'est pas la seule menace de sécurité récente impliquant des données de cryptomonnaie sur les appareils Apple. Binance a averti les utilisateurs d'iPhone et d'iPad le 19 septembre au sujet d'un code malveillant trouvé dans les versions 1.1 et 1.2 de FomoPeek.

Les chercheurs examinant l'application ont trouvé un cadre d'exploitation du noyau avec huit méthodes d'attaque et ont déclaré un support couvrant iOS 12.0 à 18.7.2 et iOS 26.0 à 26.1. Les modules malveillants pouvaient échapper au bac à sable iOS, déchiffrer les données de Keychain et accéder aux clés privées, phrases de récupération de portefeuille, identifiants de compte et fichiers détenus par d'autres applications, selon un rapport sur FomoPeek.

Binance a conseillé à quiconque ayant installé les versions affectées de supprimer l'application, de mettre à jour iOS et d'éviter de la réinstaller. Les utilisateurs en auto-garde ont également été invités à créer un nouveau portefeuille sur un appareil propre et à transférer leurs actifs, car la suppression d'une application malveillante ne protégerait pas un portefeuille si sa clé privée ou sa phrase de récupération avait déjà été copiée.

Darksword utilise une autre méthode car ses campagnes documentées reposent sur des sites Web malveillants ou compromis. Cependant, les deux cas impliquent des tentatives de contourner les contrôles qui empêchent normalement le logiciel d'obtenir des dossiers sensibles détenus ailleurs sur un iPhone.

SlowMist a conseillé aux utilisateurs d'installer rapidement les mises à jour du système d'exploitation mobile et d'éviter d'ouvrir des liens non sollicités envoyés par des inconnus. Google et Apple ont également traité le logiciel actuel comme une défense centrale car Apple a corrigé les six vulnérabilités documentées dans la chaîne Darksword originale.

Prix de --

--
--
--

Les investisseurs américains ont également poursuivi Apple pour des portefeuilles frauduleux

Pour les détenteurs de cryptomonnaie américains, l'avertissement de Darksword fait suite à un autre litige concernant un logiciel de portefeuille malveillant distribué par le biais du marché officiel d'Apple. Trois investisseurs ont déposé une plainte fédérale alléguant que de fausses applications se faisant passer pour Sparrow Wallet étaient apparues dans l'App Store et avaient causé environ 1,835 million de dollars de pertes en Bitcoin, selon une couverture judiciaire antérieure.

Les allégations des plaignants concernent des applications frauduleuses plutôt qu'une exploitation basée sur un navigateur. Leur affaire se concentre néanmoins sur la sécurité du système de distribution mobile d'Apple et les dommages financiers qui peuvent survenir lorsque les utilisateurs font confiance à un logiciel présenté comme un portefeuille de cryptomonnaie légitime.

Une autre application contrefaite se faisant passer pour Ledger Live aurait volé au moins 9,5 millions de dollars à plus de 50 victimes entre le 7 avril et le 13 avril. L'enquêteur blockchain ZachXBT a retracé des fonds provenant d'utilisateurs de Bitcoin, Ethereum, Solana, Tron et XRP vers plus de 150 adresses de dépôt KuCoin et un service de mixage.

La fausse application Ledger demandait aux utilisateurs d'entrer leurs phrases de récupération de 24 mots lors de ce qui semblait être une configuration standard du portefeuille. Apple a ensuite supprimé l'annonce, tandis qu'une victime a déclaré l'avoir téléchargée en configurant un appareil Ledger sur un nouveau MacBook.

Contrairement à la chaîne Darksword, l'application frauduleuse Ledger n'avait pas besoin de contourner les contrôles de sécurité du système d'exploitation. Les utilisateurs ont exposé leurs portefeuilles en entrant des phrases de récupération dans le logiciel d'imitation, donnant à ses opérateurs le contrôle de chaque adresse dérivée de ces phrases.

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

Dernières cotations sur WEEX

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com