AIO APEX

Des chercheurs exposent une plateforme d'exploitation active d'iPhone qui collecte les phrases de récupération de portefeuilles crypto

Cyber Security News (Censys research)
Partager:
Des chercheurs exposent une plateforme d'exploitation active d'iPhone qui collecte les phrases de récupération de portefeuilles crypto

Des chercheurs de Censys ont découvert une infrastructure active et exposée exécutant DarkSword et Coruna, une plateforme commerciale d'exploitation iOS conçue spécifiquement pour extraire les phrases de récupération de portefeuilles de cryptomonnaies des iPhones. La découverte, rapportée les 7-8 octobre et détaillée par Cyber Security News et Cyberpress, a révélé cinq serveurs ouverts gérant les fonctions de livraison, de préparation, d'analyse et de contrôle pour ce que les chercheurs décrivent comme une opération d'"exploitation en tant que service".

DarkSword n'est pas nouveau — le groupe de renseignement sur les menaces de Google et la société de sécurité mobile iVerify ont documenté pour la première fois cette chaîne d'exploitation en mars 2026, lorsqu'elle a été découverte enchaînant six vulnérabilités, dont trois zero-day, pour obtenir l'exécution de code à distance sur des iPhones vulnérables. Ce qui est nouveau, c'est l'échelle et la spécificité de l'outillage de vol de portefeuilles construit par-dessus.

La chaîne d'exploitation elle-même attaque WebKit et JavaScriptCore pour échapper au bac à sable de Safari, s'élève à un accès de niveau noyau, puis injecte sa charge utile dans SpringBoard — le processus iOS qui contrôle l'écran d'accueil et le lancement des applications. De là, un coordinateur au niveau SpringBoard surveille l'ouverture des applications de portefeuilles crypto et injecte un module de vol correspondant dans l'application en cours d'exécution.

Les mécanismes de vol sont étroitement ciblés : l'implant recherche dans Photos et Notes Apple du texte correspondant à la norme BIP39 utilisée pour les phrases de récupération de portefeuilles. Les chercheurs ont identifié 18 modules spécifiques aux portefeuilles dans le kit exposé, ciblant MetaMask, Phantom, Trust Wallet, Coinbase, Exodus, imToken et Bitpie.

Une copie capturée de l'environnement de production contenait 11 phrases de récupération volées, 179 répertoires de butin d'appareils, et plus de 75 comptes opérateurs dans le panneau de contrôle. Censys a pris soin de noter que les données n'établissent pas un décompte confirmé de victimes ni la valeur totale de cryptomonnaie volée.

L'attribution reste non confirmée. Censys a lié l'infrastructure exposée à un hébergement et une autorité de certification auto-signée liés à des réseaux en Chine, mais s'est abstenu de nommer un groupe de menace spécifique.

Un détail mérite prudence plutôt qu'alarme : des fichiers de développement référençaient CVE-2026-31001, une faille JavaScriptCore ciblant iOS 26, mais les chercheurs ont découvert que les composants d'évasion de bac à sable et de privilège noyau pour cette chaîne étaient des espaces réservés incomplets — un travail inachevé, pas une attaque déployée.

Pour les utilisateurs d'iPhone détenant des cryptomonnaies, la conclusion pratique est précise : ne stockez jamais une phrase de récupération de portefeuille comme photo ou note sur votre téléphone.

Rapporté par Cyber Security News et Cyberpress, basé sur les recherches de Censys.

Initialement rapporté par Cyber Security News (Censys research). Lisez l'article original pour plus de détails.

Voir la source originale
Partager: