باحثون يكشفون منصة استغلال نشطة لآيفون تجمع عبارات استرداد محافظ العملات المشفرة

Cyber Security News (Censys research)
مشاركة:
باحثون يكشفون منصة استغلال نشطة لآيفون تجمع عبارات استرداد محافظ العملات المشفرة

اكتشف باحثو Censys بنية تحتية حية ومكشوفة تُشغّل DarkSword وCoruna، منصة استغلال تجارية لنظام iOS مصممة خصيصاً لاستخراج عبارات استرداد محافظ العملات المشفرة من أجهزة آيفون. الاكتشاف، الذي أُبلغ عنه في 7-8 أكتوبر وفصّلته Cyber Security News وCyberpress، كشف عن خمسة خوادم مفتوحة تتولى وظائف التسليم والتجهيز والتحليل والتحكم لما يصفه الباحثون بـ"الاستغلال كخدمة".

DarkSword ليست جديدة — وثّقت مجموعة استخبارات التهديدات في جوجل وشركة الأمن المتنقل iVerify سلسلة الاستغلال هذه لأول مرة في مارس 2026، حين تبيّن أنها تسلسل ست ثغرات، ثلاث منها يوم صفر، لتحقيق تنفيذ تعليمات برمجية عن بُعد على أجهزة آيفون الضعيفة. الجديد هو حجم ودقة أدوات سرقة المحافظ المبنية فوقها.

تهاجم سلسلة الاستغلال نفسها WebKit وJavaScriptCore للهروب من بيئة Safari المعزولة، ثم تتصاعد إلى امتيازات مستوى النواة، ثم تحقن حمولتها في SpringBoard — عملية iOS التي تتحكم في الشاشة الرئيسية وتشغيل التطبيقات. من هناك، يراقب منسّق على مستوى SpringBoard فتح تطبيقات محافظ العملات المشفرة ويحقن وحدة سرقة مطابقة في التطبيق قيد التشغيل.

آليات السرقة مستهدفة بدقة: تبحث الأداة الخبيثة في الصور وملاحظات آبل عن نص يطابق معيار BIP39. حدد الباحثون 18 وحدة خاصة بالمحافظ في المجموعة المكشوفة، تستهدف MetaMask وPhantom وTrust Wallet وCoinbase وExodus وimToken وBitpie.

احتوت نسخة مُلتقطة من بيئة الإنتاج على 11 عبارة استرداد مسروقة، و179 مجلد غنيمة أجهزة، وأكثر من 75 حساب مشغّل في لوحة التحكم. وأشارت Censys بعناية إلى أن البيانات لا تثبت عدداً مؤكداً للضحايا أو القيمة الإجمالية للعملات المشفرة المسروقة.

تبقى عملية التحديد غير مؤكدة. ربطت Censys البنية التحتية المكشوفة باستضافة وسلطة شهادات موقّعة ذاتياً مرتبطة بشبكات في الصين، لكنها امتنعت عن تسمية مجموعة تهديد محددة.

تفصيل واحد يستحق الحذر لا القلق: أشارت ملفات التطوير إلى CVE-2026-31001، وهو خلل في JavaScriptCore يستهدف iOS 26، لكن الباحثين وجدوا أن مكونات الهروب من البيئة المعزولة وامتياز النواة لتلك السلسلة كانت عناصر نائبة غير مكتملة — عمل غير منته، وليس هجوماً منشوراً.

لمستخدمي آيفون الذين يحتفظون بعملات مشفرة، الدرس العملي محدد: لا تخزّن أبداً عبارة استرداد المحفظة كصورة أو ملاحظة على هاتفك.

تقرير من Cyber Security News وCyberpress، استناداً إلى أبحاث Censys.

وردت في الأصل عن Cyber Security News (Censys research). اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: