SlowMist advierte que Darksword puede atacar billeteras en iOS 26.5
SlowMist ha advertido que los atacantes pueden haber adaptado la cadena de explotación Darksword para comprometer dispositivos que ejecutan iOS 26.5 y extraer claves privadas de billeteras de criptomonedas de autocustodia.
Resumen
- Los ataques Darksword pueden comenzar cuando un usuario de iPhone abre un enlace malicioso en Safari.
- SlowMist dice que los atacantes pueden haber adaptado la cadena de explotación a iOS 26.5.
- Google confirmó previamente la actividad de Darksword contra iOS 18.4 a través de iOS 18.7.
- Tres inversores estadounidenses alegan por separado que aplicaciones de billetera falsas causaron pérdidas de 1.835.000 dólares en Bitcoin.
El Director de Seguridad de la Información de SlowMist, 23pds, dijo que los atacantes están utilizando Darksword para eludir los controles de seguridad de Apple, obtener acceso extenso a los iPhones afectados y recopilar datos de billeteras de criptomonedas instaladas localmente.
La exposición reportada de iOS 26.5 no ha sido confirmada de manera independiente por Apple o Google. La investigación publicada por el Grupo de Inteligencia de Amenazas de Google documentó el soporte para las versiones de iOS 18.4 a 18.7, mientras que 23pds dijo que los atacantes han modificado la herramienta para que funcione contra el nuevo sistema operativo.
Darksword puede alcanzar dispositivos iOS 26.5
El Grupo de Inteligencia de Amenazas de Google identificó Darksword como una cadena de explotación completa de iOS que combina seis vulnerabilidades para comprometer dispositivos y entregar cargas maliciosas separadas. La compañía rastreó la actividad relacionada desde al menos diciembre de 2025 hasta marzo de 2026.
Según Google, el marco original soportaba iOS 18.4 a iOS 18.7. Un fallo utilizado contra dispositivos iOS 18.6 a 18.7, rastreado como CVE-2025-43529, afectó a JavaScriptCore, el motor que procesa JavaScript en Safari. Apple corrigió el fallo en iOS 18.7.3 y iOS 26.2 después de que Google lo reportara.
La última evaluación de SlowMist amplía la posible exposición a iOS 26.5, aunque la afirmación de la compañía de seguridad no ha recibido confirmación oficial. Ningún análisis técnico citado en la advertencia estableció qué vulnerabilidad o explotación de reemplazo podría permitir que Darksword comprometiera la nueva versión.
Los atacantes generalmente inician el compromiso a través de ingeniería social, según 23pds. Un objetivo recibe un enlace a través de una red social, aplicación de mensajería u otro canal de comunicación y abre la página en Safari. El contenido web malicioso luego intenta explotar el navegador y otros componentes de iOS sin requerir que el usuario instale una aplicación convencional.
Una vez que la cadena tiene éxito, el atacante puede obtener control a nivel raíz, dijo 23pds. Tal acceso puede eliminar el aislamiento que normalmente impide que una aplicación lea archivos y credenciales pertenecientes a otra, poniendo en riesgo las claves privadas y otros registros de billetera almacenados en el dispositivo.
Enlaces maliciosos de Safari pueden exponer datos de billetera
Google encontró varios grupos utilizando Darksword con diferentes cargas finales, en lugar de una pieza fija de malware. Dependiendo de la campaña, las cargas podrían recopilar detalles de cuentas, mensajes, registros de navegación, archivos, historial de ubicaciones, datos de Wi-Fi guardados e información vinculada a billeteras de criptomonedas.
La compañía de seguridad conectó operaciones separadas a víctimas en Arabia Saudita, Turquía, Malasia y Ucrania. Google asoció parte de la actividad con proveedores de vigilancia comercial y grupos sospechosos de estar vinculados al estado, mientras que los investigadores también encontraron signos de que actores motivados financieramente habían obtenido acceso a herramientas avanzadas de explotación de iPhone.
No se incluyó un total de víctimas ni una cantidad confirmada de criptomonedas robadas a través de Darksword en el material proporcionado por SlowMist. La advertencia se centró en cambio en la capacidad del marco para alcanzar la información de la billetera después de comprometer el dispositivo que la almacena.
Un método de entrega similar apareció en una amenaza móvil anterior. En marzo, crypto.news cubrió los hallazgos de Google sobre Coruna, un kit de explotación que contenía 23 vulnerabilidades a través de cinco cadenas de ataque. Coruna apuntó a iPhones que ejecutaban versiones desde iOS 13 hasta iOS 17.2.1 y podía buscar archivos e imágenes en busca de términos como "frase de respaldo" y "cuenta bancaria."
Los investigadores de Google dijeron que Coruna identificó el dispositivo de un visitante antes de seleccionar un exploit adecuado para el modelo de iPhone y la versión de software. Algunos operadores colocaron el kit en sitios de apuestas y criptomonedas falsos, permitiendo que la compromisión comenzara cuando un objetivo cargaba la página.
Amenazas recientes de iOS han apuntado a claves privadas
Darksword no es la única amenaza de seguridad reciente que involucra datos de criptomonedas en dispositivos Apple. Binance advirtió a los usuarios de iPhone y iPad el 19 de septiembre sobre un código malicioso encontrado en las versiones 1.1 y 1.2 de FomoPeek.
Los investigadores que examinaron la aplicación encontraron un marco de explotación del kernel con ocho métodos de ataque y declararon soporte que abarca desde iOS 12.0 hasta 18.7.2 y desde iOS 26.0 hasta 26.1. Según un informe sobre FomoPeek, los módulos maliciosos podrían escapar del sandbox de iOS, desencriptar datos de Keychain y acceder a claves privadas, frases de recuperación de billeteras, credenciales de cuentas y archivos mantenidos por otras aplicaciones.
Binance aconsejó a cualquier persona que hubiera instalado las versiones afectadas que eliminara la aplicación, actualizara iOS y evitara reinstalarla. También se dijo a los usuarios de autocustodia que crearan una nueva billetera en un dispositivo limpio y transfirieran sus activos, ya que eliminar una aplicación maliciosa no protegería una billetera si su clave privada o frase de recuperación ya había sido copiada.
Darksword utiliza una ruta diferente porque sus campañas documentadas dependen de sitios web maliciosos o comprometidos. Sin embargo, ambos casos implican intentos de eludir los controles que normalmente impiden que el software obtenga registros sensibles almacenados en otro lugar en un iPhone.
SlowMist aconsejó a los usuarios que instalaran actualizaciones del sistema operativo móvil de inmediato y evitaran abrir enlaces no solicitados enviados por extraños. Google y Apple también han tratado el software actual como una defensa central porque Apple ha parcheado las seis vulnerabilidades documentadas en la cadena original de Darksword.
Precio de --
Inversores de EE. UU. también han demandado a Apple por billeteras falsas
Para los poseedores de criptomonedas en EE. UU., la advertencia de Darksword sigue a una disputa separada sobre software de billetera malicioso distribuido a través del mercado oficial de Apple. Tres inversores presentaron una demanda federal alegando que aplicaciones falsas que suplantaban a Sparrow Wallet aparecieron en la App Store y causaron pérdidas de aproximadamente 1.835.000 dólares en Bitcoin, según cobertura anterior del tribunal.
Las alegaciones de los demandantes se refieren a aplicaciones fraudulentas en lugar de un exploit basado en navegador. Sin embargo, su caso se centra en la seguridad del sistema de distribución móvil de Apple y el daño financiero que puede ocurrir cuando los usuarios confían en software presentado como una billetera de criptomonedas legítima.
Otra aplicación falsa que se hacía pasar por Ledger Live supuestamente robó al menos 9.5 millones de dólares de más de 50 víctimas entre el 7 y el 13 de abril. El investigador de blockchain ZachXBT rastreó fondos de usuarios de Bitcoin, Ethereum, Solana, Tron y XRP a más de 150 direcciones de depósito de KuCoin y un servicio de mezcla.
La falsa aplicación de Ledger pidió a los usuarios que ingresaran sus frases de recuperación de 24 palabras durante lo que parecía ser una configuración estándar de billetera. Apple luego eliminó la lista, mientras que una víctima dijo que la descargó mientras configuraba un dispositivo Ledger en una nueva MacBook.
A diferencia de la cadena de Darksword, la aplicación fraudulenta de Ledger no necesitaba romper los controles de seguridad del sistema operativo. Los usuarios expusieron sus billeteras al ingresar frases de recuperación en el software suplantador, dando a sus operadores control sobre cada dirección derivada de esas frases.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Los controladores de vardiff en la minería de Bitcoin pueden desperdiciar energía durante cortes de energía

Jordi Visser discute los agentes de IA y el futuro de Bitcoin

El atacante de Liquid Network cruzó al robo: CEO de Immunefi

Tim Draper critica la falta de Bitcoin en Apple y Meta

FutureBit prueba el cerebro de la mosca de la fruta para la minería de Bitcoin

La industria de criptomonedas de Rusia comenzará a operar a finales de año

La Fundación Zcash se desmarca de ZRC-20 y el token CASH

Hyperliquid abre mercado para la volatilidad de bitcoin

BitcoinHabebe predice la tendencia del precio de Bitcoin

Sheldon Diedericks planea ajustar su estrategia en el mercado de criptomonedas

Ethereum: BitMine roza el 5% de la oferta total de ETH

Bitcoin Core 32.0 entra en pruebas de versión candidata, lanzamiento previsto para el 10 de octubre

USDT en TRON se convierte en la opción de pago en cadena más utilizada en CoinsBee a medida que crece el gasto en stablecoins

Benjamin Cowen admite que se equivocó sobre Bitcoin

El rally de Bitcoin a $84K no salva a los mineros, ya que la dificultad ya muestra señales de precaución

Yi Lihua afirma que la explosión del emprendimiento en IA es diez veces más rápida que en industrias tradicionales

La mayor empresa minera de ZEC se dirige a Wall Street tras extraer 70,000 ZEC en seis meses

Circle Mint lanza la función de préstamo colateral de activos digitales, soportando préstamos de USDC con colateral en BTC

Strategy compra 950 bitcoin por 75,7 millones de dólares

Blink Wallet Detiene Servicios Tras Compromiso de Cuentas Custodiales

Los analistas de Bloomberg afirman que el Clarity Act se ve obstaculizado por luchas políticas y sesgos mediáticos

X demanda a Bitcoiners por fraude con alcance artificial

Analista de Bloomberg advierte sobre los riesgos en el mercado de criptomonedas

Una falla en Bitcoin Lightning en Eclair podría permitir la pérdida de fondos a los mineros

Crisis económica en Turquía: Bitcoin y las criptomonedas no son valores refugio

Polygon: quema de 100 millones de POL y cambio hacia los stablecoins, ¿en qué estado se encuentra el proyecto?

Cómo hacer que UTXO se convierta en una capa de computación programable sin añadir una capa de EVM a Bitcoin

¿Dónde surgirán oportunidades de inversión cuando las acciones se muevan a la cadena?

Un indicador en cadena de Bitcoin sugiere una posible zona de compra
![[ETH Letter] Ethereum, objetivo de activar la red de pruebas Sepolia el 6 de octubre](/public-static/26_2e1840f602.png?format=avif)







