AIO APEX

Investigadores exponen una plataforma activa de explotación de iPhone que recolecta frases de recuperación de carteras cripto

Cyber Security News (Censys research)
Compartir:
Investigadores exponen una plataforma activa de explotación de iPhone que recolecta frases de recuperación de carteras cripto

Investigadores de Censys descubrieron infraestructura activa y expuesta ejecutando DarkSword y Coruna, una plataforma comercial de explotación de iOS construida específicamente para extraer frases de recuperación de carteras de criptomonedas de iPhones. El descubrimiento, reportado el 7-8 de octubre y detallado por Cyber Security News y Cyberpress, reveló cinco servidores abiertos que manejan funciones de entrega, preparación, análisis y control para lo que los investigadores describen como una operación de "explotación como servicio".

DarkSword no es nueva — el Grupo de Inteligencia de Amenazas de Google y la firma de seguridad móvil iVerify documentaron por primera vez esta cadena de explotación en marzo de 2026, cuando se descubrió que encadenaba seis vulnerabilidades, tres de ellas zero-day, para lograr ejecución remota de código en iPhones vulnerables. Lo nuevo es la escala y especificidad de las herramientas de robo de carteras construidas sobre ella.

La cadena de explotación ataca WebKit y JavaScriptCore para escapar del sandbox de Safari, escala a acceso de nivel kernel, luego inyecta su carga útil en SpringBoard — el proceso de iOS que controla la pantalla de inicio y el lanzamiento de apps. Desde ahí, un coordinador a nivel SpringBoard vigila la apertura de apps de carteras cripto e inyecta un módulo de robo correspondiente en la app en ejecución.

Los mecanismos de robo están estrechamente dirigidos: el implante busca en Fotos y Notas de Apple texto que coincida con el estándar BIP39 usado para frases de recuperación de carteras. Los investigadores identificaron 18 módulos específicos de carteras en el kit expuesto, dirigidos a MetaMask, Phantom, Trust Wallet, Coinbase, Exodus, imToken y Bitpie.

Una copia capturada del entorno de producción contenía 11 frases de recuperación robadas, 179 directorios de botín de dispositivos, y más de 75 cuentas de operador en el panel de control. Censys tuvo cuidado de señalar que los datos no establecen un recuento confirmado de víctimas ni el valor total de criptomoneda robada.

La atribución sigue sin confirmarse. Censys vinculó la infraestructura expuesta a hosting y una autoridad de certificados autofirmada ligada a redes en China, pero se abstuvo de nombrar un grupo de amenaza específico.

Un detalle merece cautela, no alarma: archivos de desarrollo hacían referencia a CVE-2026-31001, una falla de JavaScriptCore dirigida a iOS 26, pero los investigadores encontraron que los componentes de escape de sandbox y privilegio de kernel para esa cadena eran marcadores de posición incompletos — trabajo sin terminar, no un ataque desplegado.

Para usuarios de iPhone que poseen criptomonedas, la conclusión práctica es específica: nunca almacenes una frase de recuperación de cartera como foto o nota en tu teléfono.

Reportado por Cyber Security News y Cyberpress, basado en investigación de Censys.

Publicado originalmente por Cyber Security News (Censys research). Lee el artículo original para más detalles.

Ver fuente original
Compartir: