محققان یک پلتفرم فعال سوءاستفاده از آیفون را که عبارات بازیابی کیفپول رمزارز را برداشت میکند، افشا کردند

محققان Censys زیرساخت زنده و در معرض دیدی را کشف کردهاند که DarkSword و Coruna را اجرا میکند، یک پلتفرم تجاری سوءاستفاده از iOS که بهطور خاص برای استخراج عبارات بازیابی کیفپول رمزارز از آیفونها ساخته شده است. این کشف که در ۷ تا ۸ اکتبر گزارش شد، پنج سرور باز را نشان داد که عملکردهای تحویل، صحنهسازی، تحلیل و کنترل را برای آنچه محققان «سوءاستفاده بهعنوان یک سرویس» مینامند، انجام میدهند.
DarkSword جدید نیست — گروه اطلاعات تهدید گوگل و شرکت امنیت موبایل iVerify برای اولین بار این زنجیره سوءاستفاده را در مارس ۲۰۲۶ مستند کردند، زمانی که مشخص شد شش آسیبپذیری را زنجیر میکند، سه مورد از آنها روز صفر، برای دستیابی به اجرای کد از راه دور روی آیفونهای آسیبپذیر. چیزی که جدید است مقیاس و تخصصی بودن ابزار سرقت کیفپول ساختهشده روی آن است.
خود زنجیره سوءاستفاده به WebKit و JavaScriptCore حمله میکند تا از sandbox سافاری فرار کند، به دسترسی سطح کرنل ارتقا مییابد، سپس payload خود را به SpringBoard تزریق میکند — فرآیند iOS که صفحه اصلی و راهاندازی اپها را کنترل میکند. از آنجا، یک هماهنگکننده در سطح SpringBoard باز شدن اپهای کیفپول رمزارز را رصد میکند و یک ماژول سرقت متناظر را به اپ در حال اجرا تزریق میکند.
مکانیسمهای سرقت دقیقاً هدفمند هستند: این implant در عکسها و یادداشتهای اپل به دنبال متنی میگردد که با استاندارد BIP39 مطابقت داشته باشد. محققان ۱۸ ماژول مخصوص کیفپول در این کیت کشف کردند که MetaMask، Phantom، Trust Wallet، Coinbase، Exodus، imToken و Bitpie را هدف قرار میدهند.
یک نسخه ضبطشده از محیط تولید حاوی ۱۱ عبارت بازیابی سرقتشده، ۱۷۹ پوشه غارت دستگاه و بیش از ۷۵ حساب اپراتور در پنل کنترل بود. Censys با دقت اشاره کرد که این دادهها تعداد قربانیان تأییدشده یا ارزش کل رمزارز سرقتشده را مشخص نمیکنند.
انتساب هنوز تأیید نشده است. Censys زیرساخت در معرض دید را به میزبانی و یک مرجع گواهی خودامضا متصل به شبکههایی در چین مرتبط کرد، اما از نامگذاری یک گروه تهدید خاص خودداری کرد.
یک جزئیت باید با احتیاط، نه نگرانی، در نظر گرفته شود: فایلهای توسعه به CVE-2026-31001 اشاره داشتند، یک نقص JavaScriptCore که iOS 26 را هدف قرار میدهد، اما محققان دریافتند که اجزای فرار از sandbox و امتیاز کرنل برای آن زنجیره، جایگزینهای ناتمام بودند — کار ناتمام، نه یک حمله مستقر.
برای کاربران آیفون که رمزارز نگهداری میکنند، نتیجه عملی خاص است: هرگز عبارت بازیابی کیفپول را بهعنوان عکس یا یادداشت روی گوشی ذخیره نکنید.
گزارششده توسط Cyber Security News و Cyberpress، بر اساس تحقیقات Censys.
در ابتدا توسط Cyber Security News (Censys research) گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی