
اسلومیست هشدار داده است که مهاجمان ممکن است زنجیره اکسپلویت Darksword را برای آلودهسازی دستگاههای مجهز به iOS 26.5 تطبیق داده باشند و کلیدهای خصوصی را از کیف پولهای کریپتوی خودحضانتی استخراج کنند.
23pds، مدیر ارشد امنیت اطلاعات SlowMist، گفت مهاجمان از Darksword برای دور زدن کنترلهای امنیتی اپل، بهدست آوردن دسترسی گسترده به آیفونهای آلوده، و جمعآوری دادهها از کیف پولهای رمزارزی نصبشده بهصورت محلی استفاده میکنند.
آسیبپذیری گزارششده در iOS 26.5 هنوز بهصورت مستقل توسط اپل یا گوگل تأیید نشده است. پژوهش منتشرشده از سوی گروه اطلاعات تهدید گوگل، پشتیبانی از نسخههای iOS 18.4 تا 18.7 را مستند کرده بود، در حالی که 23pds گفت مهاجمان از آن زمان این ابزار را برای کار علیه سیستمعامل جدیدتر تغییر دادهاند.
گروه اطلاعات تهدید گوگل، Darksword را بهعنوان یک زنجیره اکسپلویت کامل iOS شناسایی کرد که با ترکیب شش آسیبپذیری، دستگاهها را آلوده کرده و پیلودهای مخرب جداگانهای را تحویل میدهد. این شرکت فعالیتهای مرتبط را دستکم از دسامبر 2025 تا مارس 2026 رصد کرده است.
به گفته گوگل، چارچوب اولیه از iOS 18.4 تا iOS 18.7 پشتیبانی میکرد. یکی از نقصهایی که علیه دستگاههای دارای iOS 18.6 تا 18.7 استفاده شد و با شناسه CVE-2025-43529 ردیابی میشود، JavaScriptCore را هدف قرار میداد؛ موتوری که پردازش JavaScript در Safari را انجام میدهد. اپل پس از گزارش گوگل، این نقص را در iOS 18.7.3 و iOS 26.2 وصله کرد.
ارزیابی تازه SlowMist دامنه در معرض خطر بودن را به iOS 26.5 گسترش میدهد، هرچند ادعای این شرکت امنیتی هنوز تأیید رسمی دریافت نکرده است. هیچ تحلیل فنیِ ذکرشده در این هشدار مشخص نکرده که کدام آسیبپذیری یا اکسپلویت جایگزین میتواند به Darksword اجازه دهد نسخه جدیدتر را آلوده کند.
به گفته 23pds، مهاجمان معمولاً از طریق مهندسی اجتماعی این آلودگی را آغاز میکنند. هدف یک لینک را از طریق شبکه اجتماعی، اپ پیامرسان یا کانال ارتباطی دیگری دریافت میکند و صفحه را در Safari باز میکند. سپس محتوای مخرب وب تلاش میکند بدون نیاز به نصب یک اپلیکیشن متعارف توسط کاربر، مرورگر و دیگر مؤلفههای iOS را اکسپلویت کند.
23pds گفت اگر این زنجیره موفق شود، مهاجم ممکن است کنترل در سطح root بهدست آورد. چنین دسترسیای میتواند جداسازیای را که معمولاً مانع خواندن فایلها و اعتبارنامههای متعلق به یک اپلیکیشن توسط اپلیکیشن دیگر میشود، از بین ببرد و کلیدهای خصوصی و دیگر سوابق کیف پول ذخیرهشده روی دستگاه را در معرض خطر قرار دهد.
گوگل چندین گروه را شناسایی کرد که از Darksword با پیلودهای مرحله نهایی متفاوت استفاده میکردند، نه با یک بدافزار ثابت. بسته به کمپین، این پیلودها میتوانستند جزئیات حساب، پیامها، سوابق مرورگر، فایلها، تاریخچه موقعیت مکانی، دادههای ذخیرهشده Wi-Fi و اطلاعات مرتبط با کیف پولهای رمزارزی را جمعآوری کنند.
این شرکت امنیتی عملیاتهای جداگانهای را به قربانیانی در عربستان سعودی، ترکیه، مالزی و اوکراین مرتبط دانست. گوگل برخی فعالیتها را به ارائهدهندگان نظارت تجاری و گروههای مشکوک وابسته به دولت نسبت داد، در حالی که پژوهشگران همچنین نشانههایی یافتند که بازیگران با انگیزه مالی به ابزارهای پیشرفته اکسپلویت آیفون دسترسی پیدا کردهاند.
در مطالب ارائهشده توسط SlowMist، هیچ آماری از تعداد قربانیان یا میزان تأییدشده رمزارز سرقتشده از طریق Darksword ارائه نشده است. در عوض، این هشدار بر توانایی این چارچوب برای دسترسی به اطلاعات کیف پول پس از آلودهسازی دستگاهی که آن را ذخیره میکند تمرکز داشت.
روش تحویل مشابهی پیشتر در یک تهدید موبایلی دیگر نیز دیده شده بود. در ماه مارس، crypto.news یافتههای گوگل درباره Coruna را پوشش داد؛ یک کیت اکسپلویت که شامل 23 آسیبپذیری در قالب پنج زنجیره حمله بود. Coruna آیفونهای دارای نسخههای iOS 13 تا iOS 17.2.1 را هدف قرار میداد و میتوانست فایلها و تصاویر را برای عباراتی مانند «backup phrase» و «bank account» جستوجو کند.
پژوهشگران گوگل گفتند Coruna پیش از انتخاب اکسپلویتی متناسب با مدل آیفون و نسخه نرمافزار، از دستگاه بازدیدکننده اثرانگشتگیری میکرد. برخی اپراتورها این کیت را روی سایتهای جعلی قمار و رمزارز قرار داده بودند، بهطوریکه آلودگی میتوانست زمانی آغاز شود که هدف صفحه را بارگذاری میکرد.
Darksword تنها تهدید امنیتی اخیر مرتبط با دادههای رمزارزی روی دستگاههای اپل نیست. بایننس در 19 سپتامبر به کاربران آیفون و آیپد درباره کد مخرب یافتشده در نسخههای 1.1 و 1.2 FomoPeek هشدار داد.
پژوهشگرانی که این اپ را بررسی کردند، یک چارچوب اکسپلویت کرنل با هشت روش حمله یافتند و اعلام کردند که این ابزار از iOS 12.0 تا 18.7.2 و iOS 26.0 تا 26.1 پشتیبانی میکند. طبق گزارشی درباره FomoPeek، ماژولهای مخرب میتوانستند از سندباکس iOS فرار کنند، دادههای Keychain را رمزگشایی کنند و به کلیدهای خصوصی، عبارتهای بازیابی کیف پول، اعتبارنامههای حساب و فایلهای نگهداریشده توسط سایر اپلیکیشنها دسترسی پیدا کنند.
بایننس به هر کسی که نسخههای آلوده را نصب کرده بود توصیه کرد اپ را حذف کند، iOS را بهروزرسانی کند و از نصب مجدد آن خودداری کند. همچنین به کاربران خودحضانتی گفته شد یک کیف پول جدید روی دستگاهی پاک ایجاد کرده و داراییهای خود را منتقل کنند، زیرا اگر کلید خصوصی یا عبارت بازیابی کیف پول از قبل کپی شده باشد، حذف یک اپ مخرب از کیف پول محافظت نخواهد کرد.
Darksword از مسیر متفاوتی استفاده میکند زیرا کمپینهای مستندشده آن متکی به وبسایتهای مخرب یا آلوده هستند. با این حال، هر دو مورد شامل تلاش برای شکست دادن کنترلهایی هستند که معمولاً مانع دسترسی نرمافزار به سوابق حساس نگهداریشده در جای دیگری از آیفون میشوند.
SlowMist به کاربران توصیه کرد بهروزرسانیهای سیستمعامل موبایل را سریعاً نصب کنند و از باز کردن لینکهای ناخواستهای که از سوی افراد ناشناس ارسال میشوند خودداری کنند. گوگل و اپل نیز نرمافزار بهروز را یک دفاع مرکزی تلقی کردهاند، زیرا اپل شش آسیبپذیری مستندشده در زنجیره اصلی Darksword را وصله کرده است.
برای دارندگان رمزارز در آمریکا، هشدار Darksword در پی یک اختلاف جداگانه درباره نرمافزار مخرب کیف پول که از طریق بازار رسمی اپل توزیع شده بود، مطرح میشود. طبق پوشش قبلی دادگاه، سه سرمایهگذار دادخواستی فدرال ثبت کردهاند و مدعی شدهاند اپلیکیشنهای جعلی که خود را بهجای Sparrow Wallet جا زده بودند در App Store ظاهر شدند و حدود 1.835 میلیون دلار زیان بیتکوینی ایجاد کردند.
ادعاهای شاکیان به اپلیکیشنهای متقلبانه مربوط است، نه یک اکسپلویت مبتنی بر مرورگر. با این حال، پرونده آنها همچنان بر امنیت سیستم توزیع موبایلی اپل و خسارت مالیای متمرکز است که وقتی کاربران به نرمافزاری اعتماد میکنند که بهعنوان یک کیف پول رمزارزی قانونی معرفی شده، میتواند رخ دهد.
اپلیکیشن تقلبی دیگری که خود را بهجای Ledger Live جا زده بود، allegedly بین 7 آوریل تا 13 آوریل دستکم 9.5 میلیون دلار از بیش از 50 قربانی سرقت کرد. ZachXBT، محقق بلاکچین، وجوه متعلق به کاربران بیتکوین، اتریوم، سولانا، ترون و XRP را تا بیش از 150 آدرس واریز KuCoin و یک سرویس میکسینگ ردیابی کرد.
اپلیکیشن جعلی Ledger از کاربران میخواست در فرایندی که شبیه راهاندازی استاندارد کیف پول بود، عبارتهای بازیابی 24 کلمهای خود را وارد کنند. اپل بعداً این مورد را حذف کرد، در حالی که یکی از قربانیان گفت هنگام پیکربندی یک دستگاه Ledger روی یک MacBook جدید آن را دانلود کرده بود.
برخلاف زنجیره Darksword، اپ جعلی Ledger نیازی نداشت کنترلهای امنیتی سیستمعامل را بشکند. کاربران با وارد کردن عبارتهای بازیابی در نرمافزار جعلکننده، کیف پولهای خود را در معرض خطر قرار دادند و به اپراتورهای آن کنترل همه آدرسهای مشتقشده از آن عبارتها را دادند.





