SlowMist advierte que Darksword puede atacar billeteras en iOS 26.5

By: crypto.news|2026/09/21 20:47:23

SlowMist ha advertido que los atacantes pueden haber adaptado la cadena de explotación Darksword para comprometer dispositivos que ejecutan iOS 26.5 y extraer claves privadas de billeteras de criptomonedas de autocustodia.

Resumen

  • Los ataques Darksword pueden comenzar cuando un usuario de iPhone abre un enlace malicioso en Safari.
  • SlowMist dice que los atacantes pueden haber adaptado la cadena de explotación a iOS 26.5.
  • Google confirmó previamente la actividad de Darksword contra iOS 18.4 a través de iOS 18.7.
  • Tres inversores estadounidenses alegan por separado que aplicaciones de billetera falsas causaron pérdidas de 1.835.000 dólares en Bitcoin.

El Director de Seguridad de la Información de SlowMist, 23pds, dijo que los atacantes están utilizando Darksword para eludir los controles de seguridad de Apple, obtener acceso extenso a los iPhones afectados y recopilar datos de billeteras de criptomonedas instaladas localmente.

La exposición reportada de iOS 26.5 no ha sido confirmada de manera independiente por Apple o Google. La investigación publicada por el Grupo de Inteligencia de Amenazas de Google documentó el soporte para las versiones de iOS 18.4 a 18.7, mientras que 23pds dijo que los atacantes han modificado la herramienta para que funcione contra el nuevo sistema operativo.

Darksword puede alcanzar dispositivos iOS 26.5

El Grupo de Inteligencia de Amenazas de Google identificó Darksword como una cadena de explotación completa de iOS que combina seis vulnerabilidades para comprometer dispositivos y entregar cargas maliciosas separadas. La compañía rastreó la actividad relacionada desde al menos diciembre de 2025 hasta marzo de 2026.

Según Google, el marco original soportaba iOS 18.4 a iOS 18.7. Un fallo utilizado contra dispositivos iOS 18.6 a 18.7, rastreado como CVE-2025-43529, afectó a JavaScriptCore, el motor que procesa JavaScript en Safari. Apple corrigió el fallo en iOS 18.7.3 y iOS 26.2 después de que Google lo reportara.

La última evaluación de SlowMist amplía la posible exposición a iOS 26.5, aunque la afirmación de la compañía de seguridad no ha recibido confirmación oficial. Ningún análisis técnico citado en la advertencia estableció qué vulnerabilidad o explotación de reemplazo podría permitir que Darksword comprometiera la nueva versión.

Los atacantes generalmente inician el compromiso a través de ingeniería social, según 23pds. Un objetivo recibe un enlace a través de una red social, aplicación de mensajería u otro canal de comunicación y abre la página en Safari. El contenido web malicioso luego intenta explotar el navegador y otros componentes de iOS sin requerir que el usuario instale una aplicación convencional.

Una vez que la cadena tiene éxito, el atacante puede obtener control a nivel raíz, dijo 23pds. Tal acceso puede eliminar el aislamiento que normalmente impide que una aplicación lea archivos y credenciales pertenecientes a otra, poniendo en riesgo las claves privadas y otros registros de billetera almacenados en el dispositivo.

Enlaces maliciosos de Safari pueden exponer datos de billetera

Google encontró varios grupos utilizando Darksword con diferentes cargas finales, en lugar de una pieza fija de malware. Dependiendo de la campaña, las cargas podrían recopilar detalles de cuentas, mensajes, registros de navegación, archivos, historial de ubicaciones, datos de Wi-Fi guardados e información vinculada a billeteras de criptomonedas.

La compañía de seguridad conectó operaciones separadas a víctimas en Arabia Saudita, Turquía, Malasia y Ucrania. Google asoció parte de la actividad con proveedores de vigilancia comercial y grupos sospechosos de estar vinculados al estado, mientras que los investigadores también encontraron signos de que actores motivados financieramente habían obtenido acceso a herramientas avanzadas de explotación de iPhone.

No se incluyó un total de víctimas ni una cantidad confirmada de criptomonedas robadas a través de Darksword en el material proporcionado por SlowMist. La advertencia se centró en cambio en la capacidad del marco para alcanzar la información de la billetera después de comprometer el dispositivo que la almacena.

Un método de entrega similar apareció en una amenaza móvil anterior. En marzo, crypto.news cubrió los hallazgos de Google sobre Coruna, un kit de explotación que contenía 23 vulnerabilidades a través de cinco cadenas de ataque. Coruna apuntó a iPhones que ejecutaban versiones desde iOS 13 hasta iOS 17.2.1 y podía buscar archivos e imágenes en busca de términos como "frase de respaldo" y "cuenta bancaria."

Los investigadores de Google dijeron que Coruna identificó el dispositivo de un visitante antes de seleccionar un exploit adecuado para el modelo de iPhone y la versión de software. Algunos operadores colocaron el kit en sitios de apuestas y criptomonedas falsos, permitiendo que la compromisión comenzara cuando un objetivo cargaba la página.

Amenazas recientes de iOS han apuntado a claves privadas

Darksword no es la única amenaza de seguridad reciente que involucra datos de criptomonedas en dispositivos Apple. Binance advirtió a los usuarios de iPhone y iPad el 19 de septiembre sobre un código malicioso encontrado en las versiones 1.1 y 1.2 de FomoPeek.

Los investigadores que examinaron la aplicación encontraron un marco de explotación del kernel con ocho métodos de ataque y declararon soporte que abarca desde iOS 12.0 hasta 18.7.2 y desde iOS 26.0 hasta 26.1. Según un informe sobre FomoPeek, los módulos maliciosos podrían escapar del sandbox de iOS, desencriptar datos de Keychain y acceder a claves privadas, frases de recuperación de billeteras, credenciales de cuentas y archivos mantenidos por otras aplicaciones.

Binance aconsejó a cualquier persona que hubiera instalado las versiones afectadas que eliminara la aplicación, actualizara iOS y evitara reinstalarla. También se dijo a los usuarios de autocustodia que crearan una nueva billetera en un dispositivo limpio y transfirieran sus activos, ya que eliminar una aplicación maliciosa no protegería una billetera si su clave privada o frase de recuperación ya había sido copiada.

Darksword utiliza una ruta diferente porque sus campañas documentadas dependen de sitios web maliciosos o comprometidos. Sin embargo, ambos casos implican intentos de eludir los controles que normalmente impiden que el software obtenga registros sensibles almacenados en otro lugar en un iPhone.

SlowMist aconsejó a los usuarios que instalaran actualizaciones del sistema operativo móvil de inmediato y evitaran abrir enlaces no solicitados enviados por extraños. Google y Apple también han tratado el software actual como una defensa central porque Apple ha parcheado las seis vulnerabilidades documentadas en la cadena original de Darksword.

Precio de --

--
--
--

Inversores de EE. UU. también han demandado a Apple por billeteras falsas

Para los poseedores de criptomonedas en EE. UU., la advertencia de Darksword sigue a una disputa separada sobre software de billetera malicioso distribuido a través del mercado oficial de Apple. Tres inversores presentaron una demanda federal alegando que aplicaciones falsas que suplantaban a Sparrow Wallet aparecieron en la App Store y causaron pérdidas de aproximadamente 1.835.000 dólares en Bitcoin, según cobertura anterior del tribunal.

Las alegaciones de los demandantes se refieren a aplicaciones fraudulentas en lugar de un exploit basado en navegador. Sin embargo, su caso se centra en la seguridad del sistema de distribución móvil de Apple y el daño financiero que puede ocurrir cuando los usuarios confían en software presentado como una billetera de criptomonedas legítima.

Otra aplicación falsa que se hacía pasar por Ledger Live supuestamente robó al menos 9.5 millones de dólares de más de 50 víctimas entre el 7 y el 13 de abril. El investigador de blockchain ZachXBT rastreó fondos de usuarios de Bitcoin, Ethereum, Solana, Tron y XRP a más de 150 direcciones de depósito de KuCoin y un servicio de mezcla.

La falsa aplicación de Ledger pidió a los usuarios que ingresaran sus frases de recuperación de 24 palabras durante lo que parecía ser una configuración estándar de billetera. Apple luego eliminó la lista, mientras que una víctima dijo que la descargó mientras configuraba un dispositivo Ledger en una nueva MacBook.

A diferencia de la cadena de Darksword, la aplicación fraudulenta de Ledger no necesitaba romper los controles de seguridad del sistema operativo. Los usuarios expusieron sus billeteras al ingresar frases de recuperación en el software suplantador, dando a sus operadores control sobre cada dirección derivada de esas frases.

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]