صفحه اصلیمرکز اخبار LBank
SlowMist هشدار می‌دهد که Darksword ممکن است کیف‌پول‌ها را در iOS 26.5 هدف قرار دهد
slowmist-warns-darksword-may-target-wallets-on-ios
SlowMist هشدار می‌دهد که Darksword ممکن است کیف‌پول‌ها را در iOS 26.5 هدف قرار دهد
حملات Darksword می‌توانند زمانی آغاز شوند که کاربر آیفون یک لینک مخرب را در Safari باز کند. SlowMist می‌گوید مهاجمان ممکن است زنجیره بهره‌برداری را برای iOS 26.5 تطبیق داده باشند. گوگل پیش‌تر فعالیت Darksword را علیه iOS 18.4 تا iOS 18.7 تأیید کرده بود. سه سرمایه‌گذار آمریکایی به‌طور جداگانه ادعا می‌کنند که اپلیکیشن‌های جعلی کیف پول باعث ۱.۸۳۵ میلیون دلار زیان در بیت‌کوین شده‌اند.
2026-09-21 منبع:crypto.news

اسلو‌میست هشدار داده است که مهاجمان ممکن است زنجیره اکسپلویت Darksword را برای آلوده‌سازی دستگاه‌های مجهز به iOS 26.5 تطبیق داده باشند و کلیدهای خصوصی را از کیف پول‌های کریپتوی خودحضانتی استخراج کنند.

خلاصه
  • حملات Darksword می‌توانند زمانی آغاز شوند که کاربر آیفون یک لینک مخرب را در Safari باز کند.
  • اسلو‌میست می‌گوید مهاجمان ممکن است زنجیره اکسپلویت را برای iOS 26.5 تطبیق داده باشند.
  • گوگل پیش‌تر فعالیت Darksword علیه iOS 18.4 تا iOS 18.7 را تأیید کرده بود.
  • سه سرمایه‌گذار آمریکایی جداگانه ادعا کرده‌اند اپ‌های جعلی کیف پول باعث 1.835 میلیون دلار زیان بیت‌کوینی شده‌اند.

23pds، مدیر ارشد امنیت اطلاعات SlowMist، گفت مهاجمان از Darksword برای دور زدن کنترل‌های امنیتی اپل، به‌دست آوردن دسترسی گسترده به آیفون‌های آلوده، و جمع‌آوری داده‌ها از کیف پول‌های رمزارزی نصب‌شده به‌صورت محلی استفاده می‌کنند.

آسیب‌پذیری گزارش‌شده در iOS 26.5 هنوز به‌صورت مستقل توسط اپل یا گوگل تأیید نشده است. پژوهش منتشرشده از سوی گروه اطلاعات تهدید گوگل، پشتیبانی از نسخه‌های iOS 18.4 تا 18.7 را مستند کرده بود، در حالی که 23pds گفت مهاجمان از آن زمان این ابزار را برای کار علیه سیستم‌عامل جدیدتر تغییر داده‌اند.

Darksword ممکن است به دستگاه‌های iOS 26.5 نیز برسد

گروه اطلاعات تهدید گوگل، Darksword را به‌عنوان یک زنجیره اکسپلویت کامل iOS شناسایی کرد که با ترکیب شش آسیب‌پذیری، دستگاه‌ها را آلوده کرده و پی‌لودهای مخرب جداگانه‌ای را تحویل می‌دهد. این شرکت فعالیت‌های مرتبط را دست‌کم از دسامبر 2025 تا مارس 2026 رصد کرده است.

به گفته گوگل، چارچوب اولیه از iOS 18.4 تا iOS 18.7 پشتیبانی می‌کرد. یکی از نقص‌هایی که علیه دستگاه‌های دارای iOS 18.6 تا 18.7 استفاده شد و با شناسه CVE-2025-43529 ردیابی می‌شود، JavaScriptCore را هدف قرار می‌داد؛ موتوری که پردازش JavaScript در Safari را انجام می‌دهد. اپل پس از گزارش گوگل، این نقص را در iOS 18.7.3 و iOS 26.2 وصله کرد.

ارزیابی تازه SlowMist دامنه در معرض خطر بودن را به iOS 26.5 گسترش می‌دهد، هرچند ادعای این شرکت امنیتی هنوز تأیید رسمی دریافت نکرده است. هیچ تحلیل فنیِ ذکرشده در این هشدار مشخص نکرده که کدام آسیب‌پذیری یا اکسپلویت جایگزین می‌تواند به Darksword اجازه دهد نسخه جدیدتر را آلوده کند.

به گفته 23pds، مهاجمان معمولاً از طریق مهندسی اجتماعی این آلودگی را آغاز می‌کنند. هدف یک لینک را از طریق شبکه اجتماعی، اپ پیام‌رسان یا کانال ارتباطی دیگری دریافت می‌کند و صفحه را در Safari باز می‌کند. سپس محتوای مخرب وب تلاش می‌کند بدون نیاز به نصب یک اپلیکیشن متعارف توسط کاربر، مرورگر و دیگر مؤلفه‌های iOS را اکسپلویت کند.

23pds گفت اگر این زنجیره موفق شود، مهاجم ممکن است کنترل در سطح root به‌دست آورد. چنین دسترسی‌ای می‌تواند جداسازی‌ای را که معمولاً مانع خواندن فایل‌ها و اعتبارنامه‌های متعلق به یک اپلیکیشن توسط اپلیکیشن دیگر می‌شود، از بین ببرد و کلیدهای خصوصی و دیگر سوابق کیف پول ذخیره‌شده روی دستگاه را در معرض خطر قرار دهد.

لینک‌های مخرب Safari می‌توانند داده‌های کیف پول را افشا کنند

گوگل چندین گروه را شناسایی کرد که از Darksword با پی‌لودهای مرحله نهایی متفاوت استفاده می‌کردند، نه با یک بدافزار ثابت. بسته به کمپین، این پی‌لودها می‌توانستند جزئیات حساب، پیام‌ها، سوابق مرورگر، فایل‌ها، تاریخچه موقعیت مکانی، داده‌های ذخیره‌شده Wi-Fi و اطلاعات مرتبط با کیف پول‌های رمزارزی را جمع‌آوری کنند.

این شرکت امنیتی عملیات‌های جداگانه‌ای را به قربانیانی در عربستان سعودی، ترکیه، مالزی و اوکراین مرتبط دانست. گوگل برخی فعالیت‌ها را به ارائه‌دهندگان نظارت تجاری و گروه‌های مشکوک وابسته به دولت نسبت داد، در حالی که پژوهشگران همچنین نشانه‌هایی یافتند که بازیگران با انگیزه مالی به ابزارهای پیشرفته اکسپلویت آیفون دسترسی پیدا کرده‌اند.

در مطالب ارائه‌شده توسط SlowMist، هیچ آماری از تعداد قربانیان یا میزان تأییدشده رمزارز سرقت‌شده از طریق Darksword ارائه نشده است. در عوض، این هشدار بر توانایی این چارچوب برای دسترسی به اطلاعات کیف پول پس از آلوده‌سازی دستگاهی که آن را ذخیره می‌کند تمرکز داشت.

روش تحویل مشابهی پیش‌تر در یک تهدید موبایلی دیگر نیز دیده شده بود. در ماه مارس، crypto.news یافته‌های گوگل درباره Coruna را پوشش داد؛ یک کیت اکسپلویت که شامل 23 آسیب‌پذیری در قالب پنج زنجیره حمله بود. Coruna آیفون‌های دارای نسخه‌های iOS 13 تا iOS 17.2.1 را هدف قرار می‌داد و می‌توانست فایل‌ها و تصاویر را برای عباراتی مانند «backup phrase» و «bank account» جست‌وجو کند.

پژوهشگران گوگل گفتند Coruna پیش از انتخاب اکسپلویتی متناسب با مدل آیفون و نسخه نرم‌افزار، از دستگاه بازدیدکننده اثرانگشت‌گیری می‌کرد. برخی اپراتورها این کیت را روی سایت‌های جعلی قمار و رمزارز قرار داده بودند، به‌طوری‌که آلودگی می‌توانست زمانی آغاز شود که هدف صفحه را بارگذاری می‌کرد.

تهدیدهای اخیر iOS کلیدهای خصوصی را هدف گرفته‌اند

Darksword تنها تهدید امنیتی اخیر مرتبط با داده‌های رمزارزی روی دستگاه‌های اپل نیست. بایننس در 19 سپتامبر به کاربران آیفون و آیپد درباره کد مخرب یافت‌شده در نسخه‌های 1.1 و 1.2 FomoPeek هشدار داد.

پژوهشگرانی که این اپ را بررسی کردند، یک چارچوب اکسپلویت کرنل با هشت روش حمله یافتند و اعلام کردند که این ابزار از iOS 12.0 تا 18.7.2 و iOS 26.0 تا 26.1 پشتیبانی می‌کند. طبق گزارشی درباره FomoPeek، ماژول‌های مخرب می‌توانستند از سندباکس iOS فرار کنند، داده‌های Keychain را رمزگشایی کنند و به کلیدهای خصوصی، عبارت‌های بازیابی کیف پول، اعتبارنامه‌های حساب و فایل‌های نگه‌داری‌شده توسط سایر اپلیکیشن‌ها دسترسی پیدا کنند.

بایننس به هر کسی که نسخه‌های آلوده را نصب کرده بود توصیه کرد اپ را حذف کند، iOS را به‌روزرسانی کند و از نصب مجدد آن خودداری کند. همچنین به کاربران خودحضانتی گفته شد یک کیف پول جدید روی دستگاهی پاک ایجاد کرده و دارایی‌های خود را منتقل کنند، زیرا اگر کلید خصوصی یا عبارت بازیابی کیف پول از قبل کپی شده باشد، حذف یک اپ مخرب از کیف پول محافظت نخواهد کرد.

Darksword از مسیر متفاوتی استفاده می‌کند زیرا کمپین‌های مستندشده آن متکی به وب‌سایت‌های مخرب یا آلوده هستند. با این حال، هر دو مورد شامل تلاش برای شکست دادن کنترل‌هایی هستند که معمولاً مانع دسترسی نرم‌افزار به سوابق حساس نگه‌داری‌شده در جای دیگری از آیفون می‌شوند.

SlowMist به کاربران توصیه کرد به‌روزرسانی‌های سیستم‌عامل موبایل را سریعاً نصب کنند و از باز کردن لینک‌های ناخواسته‌ای که از سوی افراد ناشناس ارسال می‌شوند خودداری کنند. گوگل و اپل نیز نرم‌افزار به‌روز را یک دفاع مرکزی تلقی کرده‌اند، زیرا اپل شش آسیب‌پذیری مستندشده در زنجیره اصلی Darksword را وصله کرده است.

سرمایه‌گذاران آمریکایی نیز اپل را بر سر کیف پول‌های جعلی تحت پیگرد قرار داده‌اند

برای دارندگان رمزارز در آمریکا، هشدار Darksword در پی یک اختلاف جداگانه درباره نرم‌افزار مخرب کیف پول که از طریق بازار رسمی اپل توزیع شده بود، مطرح می‌شود. طبق پوشش قبلی دادگاه، سه سرمایه‌گذار دادخواستی فدرال ثبت کرده‌اند و مدعی شده‌اند اپلیکیشن‌های جعلی که خود را به‌جای Sparrow Wallet جا زده بودند در App Store ظاهر شدند و حدود 1.835 میلیون دلار زیان بیت‌کوینی ایجاد کردند.

ادعاهای شاکیان به اپلیکیشن‌های متقلبانه مربوط است، نه یک اکسپلویت مبتنی بر مرورگر. با این حال، پرونده آن‌ها همچنان بر امنیت سیستم توزیع موبایلی اپل و خسارت مالی‌ای متمرکز است که وقتی کاربران به نرم‌افزاری اعتماد می‌کنند که به‌عنوان یک کیف پول رمزارزی قانونی معرفی شده، می‌تواند رخ دهد.

اپلیکیشن تقلبی دیگری که خود را به‌جای Ledger Live جا زده بود، allegedly بین 7 آوریل تا 13 آوریل دست‌کم 9.5 میلیون دلار از بیش از 50 قربانی سرقت کرد. ZachXBT، محقق بلاکچین، وجوه متعلق به کاربران بیت‌کوین، اتریوم، سولانا، ترون و XRP را تا بیش از 150 آدرس واریز KuCoin و یک سرویس میکسینگ ردیابی کرد.

اپلیکیشن جعلی Ledger از کاربران می‌خواست در فرایندی که شبیه راه‌اندازی استاندارد کیف پول بود، عبارت‌های بازیابی 24 کلمه‌ای خود را وارد کنند. اپل بعداً این مورد را حذف کرد، در حالی که یکی از قربانیان گفت هنگام پیکربندی یک دستگاه Ledger روی یک MacBook جدید آن را دانلود کرده بود.

برخلاف زنجیره Darksword، اپ جعلی Ledger نیازی نداشت کنترل‌های امنیتی سیستم‌عامل را بشکند. کاربران با وارد کردن عبارت‌های بازیابی در نرم‌افزار جعل‌کننده، کیف پول‌های خود را در معرض خطر قرار دادند و به اپراتورهای آن کنترل همه آدرس‌های مشتق‌شده از آن عبارت‌ها را دادند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!