SlowMist ostrzega: łańcuch exploitów Darksword może celować w portfele Bitcoin (BTC) na iOS 26.5
Najważniejsze informacje
- •Dyrektor ds. bezpieczeństwa informacji SlowMist, 23pds, ostrzegł, że atakujący mogli zaadaptować łańcuch exploitów Darksword do celowania w urządzenia z iOS 26.5, co naraża klucze prywatne portfeli self-custody.
- •Google Threat Intelligence Group zidentyfikował Darksword jako łańcuch sześciu podatności używanych w aktywnych kampaniach co najmniej od grudnia 2025 do marca 2026, załatanych przez Apple, w tym CVE-2025-43529 w JavaScriptCore.
- •Atak jest dostarczany poprzez złośliwe linki otwierane w Safari bez instalacji aplikacji i uzyskuje kontrolę na poziomie root lub jądra, umożliwiając eksport danych uwierzytelniających i danych powiązanych z lokalnie przechowywanymi portfelami krypto.
- •Ani Apple, ani Google nie potwierdziły twierdzenia dotyczącego iOS 26.5, a ostrzeżenie SlowMist nie przytoczyło analizy technicznej wskazującej konkretną podatność w tej wersji.
- •Ostrzeżenie następuje po innych niedawnych zagrożeniach dla krypto na iPhone'ach, w tym po komunikacie Binance o złośliwym kodzie w FomoPeek w wersjach 1.1 i 1.2 oraz twierdzeniach trzech amerykańskich inwestorów o stratach 1,835 mln dolarów w Bitcoin z powodu fałszywych aplikacji Sparrow Wallet.

SlowMist, firma zajmująca się bezpieczeństwem blockchain, ostrzegła, że atakujący mogli zaadaptować łańcuch exploitów Darksword do kompromitowania urządzeń z systemem iOS 26.5, co bezpośrednio naraża klucze prywatne przechowywane w samodzielnych (self-custody) portfelach kryptowalutowych.
Ocena pochodzi od 23pdsa, dyrektora ds. bezpieczeństwa informacji w firmie, który stwierdził w publicznym ostrzeżeniu, że atakujący wykorzystują Darksword, aby ominąć zabezpieczenia Apple, uzyskać szeroki dostęp do dotkniętych iPhone'ów i przejąć dane z lokalnie zainstalowanych portfeli kryptowalutowych. Ostrzeżenie rozszerza zagrożenie, które Google Threat Intelligence Group szczegółowo udokumentował.
Pierwotny łańcuch Darksword
Badacze Google zidentyfikowali Darksword jako pełny łańcuch exploitów iOS — sześć podatności połączonych w łańcuch w celu skompromitowania urządzenia i dostarczenia wymiennych złośliwych payloadów — i śledzili aktywne kampanie co najmniej od grudnia 2025 do marca 2026. Pierwotny framework obsługiwał wersje iOS od 18.4 do 18.7.
Jedna z podatności, wykorzystywana przeciwko urządzeniom z iOS 18.6 i 18.7, śledzona jako CVE-2025-43529, znajdowała się w JavaScriptCore — silniku przetwarzającym JavaScript w Safari. Apple załatał ją w iOS 18.7.3 i iOS 26.2 po zgłoszeniu przez Google.
Twierdzenie SlowMist, że łańcuch sięga teraz iOS 26.5, nie zostało potwierdzone przez Apple ani Google, a ostrzeżenie firmy nie przytoczyło analizy technicznejazującej, która podatność lub zastępczy exploit mógłby skompromitować nowszą wersję.
Metoda dostarczenia i wpływ na poziomie urządzenia
Metoda dostarczenia odpowiada jednak udokumentowanemu wzorcowi: cel ataku otrzymuje link przez sieć społecznościową lub komunikator i otwiera stronę w Safari, gdzie złośliwa treść internetowa próbuje wykorzystać przeglądarkę i inne komponenty iOS bez konieczności instalowania jakiejkolwiek aplikacji.
Gdy łańcuch odniesie sukces, atakujący może uzyskać kontrolę na poziomie root — dostęp, który znosi izolację normalnie uniemożliwiającą jednej aplikacji czytanie plików innej aplikacji. To sprawia, że w zasięgu znajdują się klucze prywatne i rekordy portfeli przechowywane na urządzeniu, a nie na zdalnym serwerze czy węźle blockchain. W przeciwieństwie do cryptojackingu, który przejmuje zasoby urządzenia do kopania, ten klasa ataków celuje w same dane uwierzytelniające.
Badania Google z marca dotyczące Darksword
Anatomia ataku, rozrysowana w badaniu Google Threat Intelligence Group opublikowanym w marcu, zaczyna się od podatności prowadzącej do uszkodzenia pamięci w JavaScriptCore i rozpoczyna, gdy ofiara odwiedza złośliwą lub skompromitowaną stronę w Safari. Następnie łańcuch obwinia kody uwierzytelniania wskaźników (PAC) — sprzętową obronę Apple, która kryptograficznie podpisuje wskaźniki pamięci, aby blokować prymitywy eksploitacyjne — wydostaje się z sandboxa WebContent Safari, a w fazie końcowej uzyskuje uprawnienia na poziomie jądra, skutecznie oddając atakującemu pełną kontrolę nad telefonem.
Badania Lookout nad skutkami ataku wykazały, że dane uwierzytelniające użytkownika i dane powiązane z portfelami krypto mogą zostać wyeksportowane z urządzenia wkrótce po kompromitacji. To czyni ryzyko szczególnie ostrym dla użytkowników self-custody, którzy przechowują frazę odzyskiwania lub klucz prywatny na samym telefonie, w tym dla tych, którzy podpisują transakcje dla aplikacji DeFi z portfela mobilnego.
Odkrycia Google pokazują, że Darksword operates kilka niezależnych grup z różnymi końcowymi payloadami, a nie jeden stały szczep malware: w zności od kampanii payloady mogły zbierać dane kont, wiadomości, historię przeglądania, pliki, historię lokalizacji, zapisane dane Wi-Fi oraz informacje powiązane z portfelami kryptowalutowymi.
Badacze powiązali operacje z ofiarami w Arabii Saudyjskiej, Turcji, Malezji i na Ukrainie, a część działalności przypisali komercyjnym dostawcom survelliance i podejrzewanym grupom powiązanym z państwami, wykrywając także ślady, że aktorzy motywowani finansowo uzyskali dostęp do zaawansowanych narzędzi do eksploitacji iPhone'ów. W opublikowanych jak dotąd materiałach nie ujawniono potwierdzonej liczby ofiar ani zweryfikowanej kwoty skradzionych kryptowalut poprzez Darksword; nacisk pozostaje na zdolności frameworka do dotarcia do danych portfela po skompromitowaniu urządzenia, które je przechowuje.
Zalecane środki ostrożności
Wytyczne SlowMist nie zmieniły się od wcześniejszych ostrzeżeń: niezwłocznie instaluj aktualizacje systemu operacyjnego na urządzeniach mobilnych i unikaj otwierania niechcianych linków od nieznajomych. Ponieważ Apple załatał już sześć podatności w pierwotnym łańcuchu Darksword, utrzymywanie aktualnego oprogramowania jest traktowane przez Apple i Google jako główna linia obrony. Żadna konkretna poprawka nie odnosi się do samego twierdzenia o iOS 26.5, ponieważ ostrzeżenie SlowMist nie wskazało podatności w tej wersji.
Rosnący wzorzec zagrożeń dla iPhone'ów
Ostrzeżenie pojawia się kilka dni po tym, jak Binance w oficjalnym komunikacie z 19 września zgłosił złośliwy kod w FomoPeek w wersjach 1.1 i 1.2 — frameworku jądra z ośmioma metodami ataku obejmującymi iOS od 12.0 do 18.7.2 oraz od 26.0 do 26.1, zdolnym do wydostania się z sandboxa i odszyfrowania danych Keychain. Osobno trzej amerykańscy inwestorzy twierdzą, że fałszywe aplikacje Sparrow Wallet w App Store spowodowały straty w Bitcoin o wartości 1,835 mln dolarów. Czytane łącznie, ostatnie incydenty pokazują, że zagrożenia dla użytkowników krypto korzystających z iPhone'ów nadchodzą z dwóch frontów: łańcuchy exploitów wymierzone w sam system operacyjny oraz kod dostarczany przez aplikacje.
Główne twierdzenie w ostrzeżeniu SlowMist — narażenie iOS 26.5 — pozostaje niepotwierdzone przez Apple ani Google, co oznacza, że na ten jest to ostrzeżenie, a nie zweryfikowany raport o naruszeniu. Ewentualna zmiana tego statusu pojawi się poprzez szczegóły techniczne samego SlowMist lub publikacje bezpieczeństwa Apple i Google — kanały, przez które ujawniono i załatano pierwotne podatności łańcucha.