Эксперт по безопасности SlowMist и технический директор Ledger Шарль Гийме выпустили предупреждения о цепочке эксплойтов DarkSword, способной компрометировать iPhone через Safari и красть закрытые ключи криптокошельков. По данным SlowMist, злоумышленники, вероятно, адаптировали DarkSword под iOS 26.5, хотя Apple и Google официально это не подтвердили.
Атака начинается с перехода пользователя по вредоносной ссылке в Safari. Как пояснил директор по информационной безопасности SlowMist 23pds, далее эксплойт обходит несколько уровней защиты Apple, получает root-доступ к устройству и собирает данные из локально установленных криптокошельков. Исследователи Google Threat Intelligence Group ранее задокументировали поддержку DarkSword для iOS 18.4–18.7, но в SlowMist считают, что инструмент мог быть доработан для более новых версий системы.
Механизм вторжения включает повреждение памяти в JavaScriptCore, обход Pointer Authentication Codes, выход из песочницы и компрометацию ядра iOS. После этого вредоносное ПО способно читать связку ключей, сообщения, локальные файлы и данные приложений, включая seed-фразы и приватные ключи. Apple уже исправила одну из уязвимостей цепочки — CVE-2025-43529 — в iOS 18.7.3 и iOS 26.2, однако специалисты рекомендуют немедленно устанавливать обновления и не открывать подозрительные ссылки.
Параллельно в США три инвестора подали федеральный иск против Apple, утверждая, что фальшивые приложения, имитировавшие Sparrow Wallet, появились в App Store и привели к потерям около 1,835 млн долларов в биткоинах. Ранее поддельное приложение Ledger Live похитило не менее 9,5 млн долларов у более чем 50 пользователей BTC, ETH, SOL, TRX и XRP в период с 7 по 13 апреля. В отличие от DarkSword, фейковый Ledger не использовал уязвимости iOS — жертвы сами вводили 24-словные фразы восстановления в мошенническое ПО.
Binance также предупредила пользователей iPhone и iPad об обнаружении вредоносного кода в FomoPeek версий 1.1 и 1.2. Исследователи нашли там фреймворк эксплуатации ядра с поддержкой iOS 12.0–18.7.2 и iOS 26.0–26.1. Вредоносные модули могли обходить песочницу, расшифровывать данные Keychain и получать доступ к приватным ключам, фразам восстановления и файлам других приложений. Binance рекомендовала удалить приложение, обновить iOS и создать новый кошелёк на чистом устройстве.
Эксперты подчеркивают, что ключевая защита — своевременное обновление системы и изоляция приватных ключей на аппаратных кошельках.