ActualitésCryptoSécuriser un portefeuille crypto sur iPhone contre les maliciels et les chaînes d'exploitation Web

Sécuriser un portefeuille crypto sur iPhone contre les maliciels et les chaînes d'exploitation Web

Auteur: CryptoNewsNet·

Points clés

  • Socket a identifié 13 thèmes malveillants sur Packagist qui infectaient des sites web et délivraient une chaîne d'exploitation iOS via Safari grâce aux vulnérabilités WebKit CVE-2025-31277 et CVE-2025-43529.
  • Le maliciel analysé ciblait les iPhone XS à iPhone 16 sous iOS 18.4 à 18.6.x, s'échappait de WebKit pour atteindre le noyau et pouvait voler des enregistrements du trousseau, des messages, des photos et des données liées à des portefeuilles comme Bitget, Phantom, Trust Wallet et OKX.
  • Un rapport distinct de SlowMist sur l'infrastructure WYINCC a révélé un code de charge utile ciblant imToken, TokenPocket et TronLink, et les deux campagnes présentent des liens avec la famille d'exploits DarkSword que Google suit depuis novembre 2025.
  • Apple a publié des correctifs dans des versions ultérieures d'iOS, avec iOS 26.6.1 en version actuelle et iOS 18.7.10 proposée pour l'iPhone XS, le XS Max et le XR.
  • En cas de suspicion d'exposition, les utilisateurs doivent mettre à jour immédiatement, créer un nouveau portefeuille avec une phrase de récupération neuve si la compromission est confirmée, préserver les preuves forensiques et éviter les arnaques de récupération à paiement d'avance.
Sécuriser un portefeuille crypto sur iPhone contre les maliciels et les chaînes d'exploitation Web

Sécuriser un portefeuille crypto sur iPhone contre les maliciels et les chaînes d'exploitation Web

Les utilisateurs d'iPhone équipés de versions iOS obsolètes peuvent être exposés à des risques de sécurité après que des chercheurs ont relié des paquets de sites web piégés à une chaîne d'exploitation iOS capable d'accéder aux données protégées du téléphone et aux secrets des portefeuilles.

Socket, une plateforme de cybersécurité, a révélé la campagne après avoir découvert 13 thèmes malveillants sur Packagist, le dépôt public de paquets PHP. Ces paquets infectaient des sites web et non des téléphones, ce qui en fait une attaque par compromission de la chaîne d'approvisionnement : les exploitants de sites ayant fait confiance à ces thèmes ont involontairement livré du code hostile à leurs visiteurs. Par conséquent, éviter les fausses applications de portefeuille ne suffisait pas à protéger un iPhone vulnérable face à une page Safari compromise, car l'attaque passait par la navigation web ordinaire.

À quoi servent les paquets malveillants de Packagist ?

Les paquets se faisaient passer pour des thèmes destinés à OphimCMS et KKPhim, qui équipent des sites de streaming vietnamiens. Ils étaient publiés sous cinq éditeurs : vsmov, vsphim, haiau009, chilltvcms et ophimcms.

Après l'installation d'un thème piégé par l'exploitant d'un site, du JavaScript hostile apparaissait sur ses pages. Les visiteurs mobiles pouvaient être redirigés vers des sites de jeux d'argent ou recevoir des publicités injectées. La branche iPhone vérifiait également la version d'iOS et chargeait l'exploit correspondant.

L'enquête de Socket a identifié deux points d'entrée WebKit. CVE-2025-31277 ciblait iOS 18.4 et 18.5, tandis que CVE-2025-43529 visait iOS 18.6. WebKit est le moteur de navigation que Safari et les autres applications de navigation iOS sont tenues d'utiliser ; ses vulnérabilités peuvent donc toucher tout iPhone chargeant une page compromise.

Les étapes suivantes s'échappaient du processus protégé de WebKit pour atteindre le noyau d'iOS. Le noyau étant au cœur du système d'exploitation, cet accès permettait à la charge utile de lire des données normalement inaccessibles à un site web.

Les chercheurs ont trouvé du code pour les modèles d'iPhone XS à iPhone 16 sous iOS 18.4 à 18.6.x. La version analysée ne prenait pas en charge iOS 18.7 ni iOS 26.

L'espion pouvait collecter des enregistrements du trousseau (Keychain), des messages, des contacts, des photos, des cookies de navigation, des mots de passe Wi-Fi, l'historique de localisation et des bases de données de comptes. Le trousseau est le stockage chiffré d'Apple pour les mots de passe et autres secrets sur l'appareil. Une mise à jour d'août recherchait également des données de portefeuille liées à Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet et OKX.

Pourquoi des rapports plus récents citent-ils d'autres portefeuilles crypto ?

Un rapport plus récent de SlowMist a examiné une infrastructure WYINCC distincte. Son échantillon ciblait Safari sous iOS 18.4 à 18.6.2 et son code se concentrait sur imToken, TokenPocket et TronLink.

Cette charge utile pouvait fouiller les fichiers d'applications, lire des entrées déchiffrées du trousseau et surveiller la saisie au clavier pendant qu'un portefeuille ciblé était ouvert. SlowMist a récupéré ces fonctions mais ne les a pas exécutées sur le téléphone d'une victime.

Les deux listes de portefeuilles doivent donc rester distinctes. Socket a étudié des thèmes malveillants sur Packagist, tandis que SlowMist a analysé un autre système de diffusion. Les deux campagnes présentent des liens avec la famille d'exploits DarkSword, ce qui suggère que les attaquants réutilisent leurs outils d'exploitation à travers différents canaux de diffusion.

Le groupe de renseignement sur les menaces de Google suit DarkSword depuis novembre 2025. Google a trouvé plusieurs variantes prenant en charge iOS 18.4 à 18.7, ce qui indique un développement continu après les versions analysées par Socket. Apple a publié des correctifs traitant cette chaîne d'exploitation dans des versions ultérieures d'iOS.

Comment les utilisateurs peuvent-ils bloquer les maliciels voleurs de portefeuilles ?

Installer la dernière mise à jour d'iOS ferme la voie connue. Au 4 septembre 2026, Apple indique iOS 26.6.1 comme version actuelle. Elle propose également iOS 18.7.10 pour l'iPhone XS, le XS Max et le XR.

Les utilisateurs peuvent ouvrir Réglages, sélectionner Général puis toucher Mise à jour logicielle. Ils doivent installer la version la plus récente proposée pour leur appareil. Les téléchargements et installations automatiques doivent également être activés.

Ceux qui utilisent iOS 26.1 ou une version ultérieure peuvent activer les « Background Security Improvements » (améliorations de sécurité en arrière-plan) dans Réglages, sous Confidentialité et sécurité. Cette option apporte certaines protections WebKit et système entre les mises à jour complètes.

Les correctifs constituent la défense principale, tandis qu'une navigation prudente réduit encore le risque. Les utilisateurs doivent quitter les sites qui déclenchent des pages de jeux d'argent ou des redirections répétées. Google a ajouté les domaines DarkSword connus à Safe Browsing, mais les attaquants peuvent faire pivoter leur infrastructure ; les avertissements du navigateur ne suffisent donc pas comme protection complète.

Les phrases de récupération nécessitent une protection distincte. Elles ne doivent pas être stockées dans Photos, Notes, les e-mails, les messageries ou des fichiers cloud non protégés. Les chercheurs ont constaté que le maliciel pouvait collecter plusieurs de ces sources de données.

Une sauvegarde hors ligne limite cette exposition. Les détenteurs de sommes importantes peuvent aussi utiliser un portefeuille matériel sans importer sa phrase seed dans l'iPhone, en gardant les clés sur un appareil isolé des maliciels du téléphone. Chaque adresse et chaque transaction doivent néanmoins être vérifiées sur l'appareil matériel.

Que faire en cas d'exposition possible ?

Les utilisateurs doivent d'abord vérifier quelle version d'iOS était active à l'ouverture de la page. Une simple redirection suspecte ne confirme pas une infection. SlowMist a également mis en garde contre la déclaration d'un vol de phrase seed sur la seule base de journaux d'accès.

L'iPhone doit tout de même être mis à jour immédiatement. Si des transferts non autorisés apparaissent ou qu'un examen de sécurité confirme l'exposition, le propriétaire doit créer un nouveau portefeuille crypto sur un appareil sain. Sa phrase de récupération doit être nouvelle.

Le propriétaire peut ensuite transférer les actifs restants vers les nouvelles adresses après avoir vérifié le réseau et la destination. Importer l'ancienne phrase de récupération dans une autre application préserverait le risque.

Les utilisateurs doivent révoquer les connexions de portefeuille inconnues et examiner les sessions actives. Les mots de passe du compte Apple, des e-mails, des plateformes d'échange et financiers peuvent devoir être remplacés depuis un appareil de confiance si un vol de données plus large est suspecté. Apple conseille aussi aux utilisateurs de retirer de leurs comptes les appareils non reconnus.

Avant d'effacer un appareil de grande valeur, son propriétaire peut avoir besoin d'une expertise forensique mobile professionnelle, car une réinitialisation peut détruire des preuves. SlowMist recommande de préserver les données forensiques des appareils exposés. Les hachages de transaction, les adresses de portefeuille, les dates, les captures d'écran et les alertes doivent également être conservés.

Les victimes doivent se méfier de quiconque promet une récupération contre paiement d'avance, une arnaque de suivi courante visant ceux qui rendent leurs pertes publiques. Un support de portefeuille légitime ne demanderait jamais une phrase seed ni une clé privée. Des logiciels à jour, un stockage hors ligne de la phrase seed et une action rapide restent les meilleures défenses contre les maliciels voleurs de portefeuilles.