محققان یک پلتفرم فعال سوءاستفاده از آیفون را که عبارات بازیابی کیف‌پول رمزارز را برداشت می‌کند، افشا کردند

Cyber Security News (Censys research)
اشتراک‌گذاری:
محققان یک پلتفرم فعال سوءاستفاده از آیفون را که عبارات بازیابی کیف‌پول رمزارز را برداشت می‌کند، افشا کردند

محققان Censys زیرساخت زنده و در معرض دیدی را کشف کرده‌اند که DarkSword و Coruna را اجرا می‌کند، یک پلتفرم تجاری سوءاستفاده از iOS که به‌طور خاص برای استخراج عبارات بازیابی کیف‌پول رمزارز از آیفون‌ها ساخته شده است. این کشف که در ۷ تا ۸ اکتبر گزارش شد، پنج سرور باز را نشان داد که عملکردهای تحویل، صحنه‌سازی، تحلیل و کنترل را برای آنچه محققان «سوءاستفاده به‌عنوان یک سرویس» می‌نامند، انجام می‌دهند.

DarkSword جدید نیست — گروه اطلاعات تهدید گوگل و شرکت امنیت موبایل iVerify برای اولین بار این زنجیره سوءاستفاده را در مارس ۲۰۲۶ مستند کردند، زمانی که مشخص شد شش آسیب‌پذیری را زنجیر می‌کند، سه مورد از آن‌ها روز صفر، برای دستیابی به اجرای کد از راه دور روی آیفون‌های آسیب‌پذیر. چیزی که جدید است مقیاس و تخصصی بودن ابزار سرقت کیف‌پول ساخته‌شده روی آن است.

خود زنجیره سوءاستفاده به WebKit و JavaScriptCore حمله می‌کند تا از sandbox سافاری فرار کند، به دسترسی سطح کرنل ارتقا می‌یابد، سپس payload خود را به SpringBoard تزریق می‌کند — فرآیند iOS که صفحه اصلی و راه‌اندازی اپ‌ها را کنترل می‌کند. از آنجا، یک هماهنگ‌کننده در سطح SpringBoard باز شدن اپ‌های کیف‌پول رمزارز را رصد می‌کند و یک ماژول سرقت متناظر را به اپ در حال اجرا تزریق می‌کند.

مکانیسم‌های سرقت دقیقاً هدفمند هستند: این implant در عکس‌ها و یادداشت‌های اپل به دنبال متنی می‌گردد که با استاندارد BIP39 مطابقت داشته باشد. محققان ۱۸ ماژول مخصوص کیف‌پول در این کیت کشف کردند که MetaMask، Phantom، Trust Wallet، Coinbase، Exodus، imToken و Bitpie را هدف قرار می‌دهند.

یک نسخه ضبط‌شده از محیط تولید حاوی ۱۱ عبارت بازیابی سرقت‌شده، ۱۷۹ پوشه غارت دستگاه و بیش از ۷۵ حساب اپراتور در پنل کنترل بود. Censys با دقت اشاره کرد که این داده‌ها تعداد قربانیان تأییدشده یا ارزش کل رمزارز سرقت‌شده را مشخص نمی‌کنند.

انتساب هنوز تأیید نشده است. Censys زیرساخت در معرض دید را به میزبانی و یک مرجع گواهی خودامضا متصل به شبکه‌هایی در چین مرتبط کرد، اما از نام‌گذاری یک گروه تهدید خاص خودداری کرد.

یک جزئیت باید با احتیاط، نه نگرانی، در نظر گرفته شود: فایل‌های توسعه به CVE-2026-31001 اشاره داشتند، یک نقص JavaScriptCore که iOS 26 را هدف قرار می‌دهد، اما محققان دریافتند که اجزای فرار از sandbox و امتیاز کرنل برای آن زنجیره، جایگزین‌های ناتمام بودند — کار ناتمام، نه یک حمله مستقر.

برای کاربران آیفون که رمزارز نگه‌داری می‌کنند، نتیجه عملی خاص است: هرگز عبارت بازیابی کیف‌پول را به‌عنوان عکس یا یادداشت روی گوشی ذخیره نکنید.

گزارش‌شده توسط Cyber Security News و Cyberpress، بر اساس تحقیقات Censys.

در ابتدا توسط Cyber Security News (Censys research) گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: