NotizieCryptoSlowMist avverte che la exploit chain Darksword potrebbe colpire i wallet Bitcoin su iOS 26.5

SlowMist avverte che la exploit chain Darksword potrebbe colpire i wallet Bitcoin su iOS 26.5

Autore: Coinotag·

Punti chiave

  • •Il chief information security officer di SlowMist, 23pds, ha avvertito che gli aggressori potrebbero aver adattato la exploit chain Darksword per colpire i dispositivi con iOS 26.5, mettendo a rischio le chiavi private dei wallet self-custody.
  • •Il Google Threat Intelligence Group ha identificato Darksword come una catena di sei vulnerabilità utilizzate in campagne attive almeno da dicembre 2025 a marzo 2026, corrette da Apple, tra cui CVE-2025-43529 in JavaScriptCore.
  • •L'attacco viene distribuito tramite link dannosi aperti in Safari senza installazione di app e ottiene il controllo a livello root o kernel, consentendo l'esportazione di credenziali e dati legati ai wallet crypto conservati localmente.
  • •Né Apple né Google hanno confermato l'affermazione su iOS 26.5, e l'avviso di SlowMist non ha citato analisi tecniche che identifichino una vulnerabilità specifica in tale versione.
  • •L'avviso segue altre recenti minacce crypto su iPhone, tra cui la comunicazione di Binance sul codice dannoso in FomoPeek versioni 1.1 e 1.2 e le affermazioni di tre investitori statunitensi riguardo a perdite di 1,835 milioni di dollari in Bitcoin causate da app false di Sparrow Wallet.
SlowMist avverte che la exploit chain Darksword potrebbe colpire i wallet Bitcoin su iOS 26.5

SlowMist, l'azienda di sicurezza blockchain, ha avvertito che gli aggressori potrebbero aver adattato la exploit chain Darksword per compromettere i dispositivi con iOS 26.5, mettendo direttamente a rischio le chiavi private conservate nei wallet crypto self-custody.

La valutazione proviene da 23pds, chief information security officer dell'azienda, che ha dichiarato in un avviso pubblico gli aggressori stiano impiegando Darksword per aggirare i controlli di sicurezza di Apple, ottenere un ampio accesso agli iPhone coinvolti e raccogliere i dati dei wallet crypto installati localmente. L'avviso estende una minaccia documentata in modo dettagliato dal Google Threat Intelligence Group.

La catena Darksword originale

I ricercatori di Google hanno identificato Darksword come una exploit chain iOS completa — sei vulnerabilità concatenate per compromettere un dispositivo e distribuire payload dannosi intercambiabili — e hanno tracciato campagne attive almeno da dicembre 2025 a marzo 2026. Il framework originale supportava le versioni iOS da 18.4 a 18.7.

Una delle vulnerabilità utilizzate contro dispositivi con iOS 18.6 e 18.7, tracciata come CVE-2025-43529, si trovava in JavaScriptCore, il motore che elabora JavaScript in Safari. Apple l'ha corretta in iOS 18.7.3 e iOS 26.2 dopo la segnalazione di Google.

L'affermazione di SlowMist secondo cui la catena raggiungerebbe ora iOS 26.5 non è stata confermata da Apple né da Google, e l'avviso dell'azienda non ha citato analisi tecniche che identifichino quale vulnerabilità o exploit sostitutivo potrebbe compromettere la versione più recente.

Metodo di distribuzione e impatto a livello di dispositivo

Il metodo di distribuzione, tuttavia, segue lo schema documentato: l'obiettivo riceve un link tramite un social network o un'app di messaggistica e apre la pagina Safari, dove un contenuto web dannoso tenta di sfruttare il browser e altri componenti iOS senza richiedere l'installazione di alcuna app.

Una volta che la catena ha successo, un aggressore può ottenere il controllo a livello root — un accesso che annulla l'isolamento che normalmente impedisce a un'app di leggere i file di un'altra app. Questo mette a portata di mano le chiavi private e i record dei wallet memorizzati sul dispositivo, anziché su un server remoto o su un nodo blockchain. A differenza del cryptojacking, che dirotta le risorse del dispositivo per il mining, questa classe di attacco prende di mira le credenziali stesse.

La ricerca di marzo di Google su Darksword

L'anatomia dell'attacco, mappata nella ricerca del Google Threat Intelligence Group pubblicata a marzo, parte da una vulnerabilità di corruzione della memoria in JavaScriptCore e inizia quando la vittima visita un sito web dannoso o compromesso in Safari. Da lì, la catena sconfigge i Pointer Authentication Codes (PAC) — la difesa hardware di Apple che firma crittograficamente i puntatori di memoria per bloccare le primitive di exploit — evade la sandbox WebContent di Safari e, nella fase finale, ottiene privilegi a livello kernel, consegnando di fatto all'aggressore il pieno controllo del dispositivo.

La ricerca di Lookout sulle conseguenze ha rilevato che le credenziali degli utenti e i dati associati ai wallet crypto possono essere esportati dal dispositivo poco dopo il compromissione. Ciò rende l'esposizione acuta per gli utenti self-custody che conservano una frase di recupero o una chiave privata direttamente sul telefono, inclusi coloro che firmano transazioni per un'app DeFi da un wallet mobile.

I risultati di Google mostrano diversi gruppi distinti che operano Darksword con payload finali differenti, anziché un singolo ceppo malware fisso. A seconda della campagna, i payload potevano raccogliere dettagli degli account, messaggi, cronologia del browser, file, cronologia della posizione, dati Wi-Fi salvati e informazioni legate ai wallet di criptovalute.

I ricercatori hanno collegato le operazioni a vittime in Arabia Saudita, Turchia, Malaysia e Ucraina, e hanno associato alcune attività a fornitori commerciali di sorveglianza e a gruppi sospettati di legami statali, rilevando inoltre segni che attori motivati da fini economici avessero ottenuto l'accesso a strumenti avanzati di exploit per iPhone. Nessun totale confermato di vittime né alcun importo verificato di criptovalute rubate tramite Darksword è stato reso noto nel materiale pubblicato finora; l'enfasi resta sulla capacità del framework di raggiungere i dati dei wallet aver compromesso il dispositivo che li archivia.

Precauzioni consigliate

Le indicazioni di SlowMist restano invariate rispetto ai precedenti avvisi: installare tempestivamente gli aggiornamenti del sistema operativo mobile ed evitare di aprire link non richiesti da sconosciuti. Poiché Apple ha già corretto le sei vulnerabilità della catena Darksword originale, il mantenimento del software aggiornato è considerato da Apple e Google la prima linea di difesa. Nessuna correzione specifica corrisponde all'affermazione su iOS 26.5, poiché l'avviso di SlowMist non ha identificato una vulnerabilità in tale versione.

Un modello crescente di minacce iPhone

L'avviso arriva pochi giorni dopo la comunicazione ufficiale del 19 settembre di Binance, che ha segnalato codice dannoso in FomoPeek versioni 1.1 e 1.2 — un framework kernel con otto metodi di attacco che coprono iOS da 12.0 a 18.7.2 e da 26.0 a 26.1, capace di eludere la sandbox e decrittare i dati del Keychain. Separatamente, tre investitori statunitensi affermano che app false di Sparrow Wallet sull'App Store hanno causato perdite di 1,835 milioni di dollari in Bitcoin. Letti insieme, i recenti episodi mostrano minacce agli utenti crypto su iPhone su due fronti: exploit chain mirate al sistema operativo stesso e codice distribuito tramite app.

L'affermazione centrale dell'avviso di SlowMist — l'esposizione su iOS 26.5 — resta non confermata da Apple o Google, e costituisce quindi attualmente un avvertimento piuttosto che una segnalazione di compromissione verificata. Un eventuale cambio di stato emergerebbe attraverso i dettagli tecnici di SlowMist o le pubblicazioni di sicurezza di Apple e Google, i canali attraverso cui le vulnerabilità della catena originale sono state divulgante e corrette.