AIO APEX

Pesquisadores expõem plataforma ativa de exploração de iPhone que coleta frases de recuperação de carteiras cripto

Cyber Security News (Censys research)
Compartilhar:
Pesquisadores expõem plataforma ativa de exploração de iPhone que coleta frases de recuperação de carteiras cripto

Pesquisadores da Censys descobriram infraestrutura ativa e exposta executando DarkSword e Coruna, uma plataforma comercial de exploração de iOS construída especificamente para extrair frases de recuperação de carteiras de criptomoedas de iPhones. A descoberta, relatada em 7-8 de outubro e detalhada pela Cyber Security News e Cyberpress, revelou cinco servidores abertos lidando com funções de entrega, preparação, análise e controle para o que os pesquisadores descrevem como uma operação de "exploração como serviço".

DarkSword não é novo — o Grupo de Inteligência de Ameaças do Google e a empresa de segurança móvel iVerify documentaram pela primeira vez essa cadeia de exploração em março de 2026, quando foi descoberto que ela encadeava seis vulnerabilidades, três delas zero-day, para obter execução remota de código em iPhones vulneráveis. O que é novo é a escala e especificidade das ferramentas de roubo de carteiras construídas sobre ela.

A própria cadeia de exploração ataca WebKit e JavaScriptCore para escapar do sandbox do Safari, escala para acesso em nível de kernel, depois injeta sua carga útil no SpringBoard — o processo iOS que controla a tela inicial e a inicialização de aplicativos. A partir daí, um coordenador em nível SpringBoard observa a abertura de aplicativos de carteiras cripto e injeta um módulo de roubo correspondente no aplicativo em execução.

Os mecanismos de roubo são estreitamente direcionados: o implante busca em Fotos e Notas da Apple texto correspondente ao padrão BIP39 usado para frases de recuperação de carteiras. Os pesquisadores identificaram 18 módulos específicos de carteiras no kit exposto, visando MetaMask, Phantom, Trust Wallet, Coinbase, Exodus, imToken e Bitpie.

Uma cópia capturada do ambiente de produção continha 11 frases de recuperação roubadas, 179 diretórios de saque de dispositivos, e mais de 75 contas de operador no painel de controle. A Censys teve o cuidado de observar que os dados não estabelecem uma contagem confirmada de vítimas nem o valor total de criptomoeda roubada.

A atribuição permanece não confirmada. A Censys vinculou a infraestrutura exposta a hospedagem e uma autoridade certificadora autoassinada ligada a redes na China, mas se absteve de nomear um grupo de ameaça específico.

Um detalhe merece cautela, não alarme: arquivos de desenvolvimento referenciavam o CVE-2026-31001, uma falha do JavaScriptCore visando o iOS 26, mas os pesquisadores descobriram que os componentes de escape de sandbox e privilégio de kernel para essa cadeia eram espaços reservados incompletos — trabalho inacabado, não um ataque implantado.

Para usuários de iPhone que possuem criptomoedas, a conclusão prática é específica: nunca armazene uma frase de recuperação de carteira como foto ou nota no seu telefone.

Reportado por Cyber Security News e Cyberpress, com base em pesquisa da Censys.

Publicado originalmente por Cyber Security News (Censys research). Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar:
Pesquisadores expõem plataforma ativa de exploração de iPhone que coleta frases de recuperação de carteiras cripto | AIO APEX