Darksword pode atingir carteiras no iOS 26.5

A SlowMist alertou que invasores podem ter adaptado a cadeia de exploração Darksword para comprometer dispositivos com iOS 26.5. Com isso, o ataque poderia extrair chaves privadas de carteiras de criptomoedas em autocustódia instaladas no aparelho. Contudo, a Apple e o Google ainda não confirmaram de forma independente a exposição dessa versão do sistema.

O diretor de segurança da informação da SlowMist, conhecido como 23pds, afirmou no X que invasores usam a ferramenta para contornar controles da Apple. De acordo com ele, a operação pode oferecer amplo acesso aos iPhones afetados e permitir a coleta de dados de carteiras. Assim, chaves privadas e outros registros armazenados localmente podem ficar expostos.

Cadeia de exploração pode alcançar o sistema mais recente

O Google identificou o Darksword como uma cadeia completa de exploração para iOS que combina seis vulnerabilidades. A estrutura compromete dispositivos e entrega diferentes cargas maliciosas, conforme os objetivos de cada campanha. Além disso, a equipe de inteligência de ameaças da empresa acompanhou atividades relacionadas entre dezembro de 2025 e março de 2026.

Inicialmente, a estrutura funcionava em versões entre o iOS 18.4 e o iOS 18.7. Nesse conjunto, uma das falhas usadas contra aparelhos com iOS 18.6 e 18.7 recebeu o código CVE-2025-43529. A vulnerabilidade afetava o JavaScriptCore, mecanismo responsável pelo processamento de JavaScript no Safari.

A Apple corrigiu a falha no iOS 18.7.3 e no iOS 26.2 após receber um alerta do Google. No entanto, 23pds afirmou que invasores modificaram a ferramenta para atingir o iOS 26.5. Ainda assim, a SlowMist não detalhou qual vulnerabilidade ou exploração substituta permitiria comprometer essa versão.

Links maliciosos no Safari iniciam a invasão

Em geral, os ataques começam com técnicas de engenharia social, conforme o alerta. A vítima recebe um link por rede social, aplicativo de mensagens ou outro canal de comunicação. Logo depois, a página aberta no Safari tenta explorar o navegador e outros componentes do iOS.

O método não exige a instalação de um aplicativo convencional. Se a cadeia tiver sucesso, o invasor poderá obter controle do aparelho em nível de root. Como resultado, ele poderá romper o isolamento que impede aplicativos de ler arquivos e credenciais de outros programas.

Nesse cenário, chaves privadas e registros de carteiras armazenados no dispositivo ficam em risco. A Darksword pode entregar diferentes cargas finais, em vez de depender de um único malware. Por exemplo, essas cargas podem coletar contas, mensagens, arquivos, localização, histórico do navegador e dados de redes Wi-Fi salvas.

Pesquisadores relacionaram operações distintas a vítimas na Arábia Saudita, Turquia, Malásia e Ucrânia. Ao mesmo tempo, o Google associou parte das atividades a fornecedores comerciais de vigilância e grupos com possíveis ligações estatais. Por outro lado, os pesquisadores também encontraram indícios de agentes financeiramente motivados com acesso a ferramentas avançadas contra iPhones.

Outras ameaças também buscaram chaves privadas

A SlowMist não informou o número de vítimas nem o valor confirmado de criptomoedas roubadas pelo Darksword. Portanto, o alerta concentra-se na capacidade de acessar informações de carteiras após o comprometimento do dispositivo. Em vez disso, não há confirmação de uma campanha específica de roubo associada ao possível suporte para o iOS 26.5.

Uma ameaça móvel anterior, chamada Coruna, também adotou uma forma semelhante de distribuição por sites maliciosos. Em março, pesquisadores do Google descreveram o Coruna como um kit com 23 vulnerabilidades distribuídas por cinco cadeias de ataque. Além disso, a ferramenta atingia iPhones com sistemas entre o iOS 13 e o iOS 17.2.1.

O kit podia procurar em arquivos e imagens expressões como “frase de backup” e “conta bancária”. Antes do ataque, os operadores identificavam o dispositivo da vítima para selecionar uma exploração compatível com o modelo e o sistema. Em alguns casos, eles hospedavam o kit em sites falsos de apostas e criptomoedas.

Aplicativos falsos ampliam os riscos aos investidores

A Binance também alertou usuários de iPhone e iPad, em 19 de setembro, sobre códigos maliciosos nas versões 1.1 e 1.2 do FomoPeek. Por sua vez, pesquisadores encontraram no aplicativo uma estrutura de exploração do kernel com oito métodos de ataque. A ferramenta declarava suporte do iOS 12.0 ao 18.7.2 e do iOS 26.0 ao 26.1.

Os módulos maliciosos do FomoPeek podiam escapar da sandbox do iOS, descriptografar dados do Keychain e acessar chaves privadas. Dessa maneira, eles também poderiam obter frases de recuperação, credenciais de conta e arquivos pertencentes a outros aplicativos. Por isso, a Binance recomendou remover o aplicativo afetado, atualizar o iOS e não reinstalar o programa.

Usuários de autocustódia também receberam a orientação de criar uma carteira nova em um aparelho limpo e transferir os recursos. Afinal, apagar um aplicativo malicioso não protege uma carteira quando terceiros já copiaram a chave privada ou a frase de recuperação. Em contraste, as campanhas documentadas do Darksword dependem de sites maliciosos ou comprometidos.

Nos Estados Unidos, três investidores moveram uma ação federal contra a Apple por aplicativos falsos que imitavam a Sparrow Wallet na App Store. Eles alegam perdas de aproximadamente US$ 1,835 milhão em Bitcoin. Já outro aplicativo falso, apresentado como Ledger Live, teria roubado ao menos US$ 9,5 milhões de mais de 50 vítimas.

Esse aplicativo pedia frases de recuperação de 24 palavras durante uma aparente configuração padrão de carteira. Posteriormente, a Apple removeu a listagem, enquanto uma vítima relatou ter baixado o programa ao configurar um dispositivo Ledger em um MacBook novo. Ao contrário do Darksword, a fraude não rompeu controles do sistema, pois as vítimas forneceram suas frases de recuperação ao software impostor.

Google Notícias

Receba nossas últimas notícias em primeira mão.   Adicione-nos como sua fonte preferida no Google    e toque em “Favorito” para priorizar nossas atualizações.