Главное:

Атака на iPhone продолжается: как хакеры опустошают криптокошельки через DarkSword и Coruna

Связка эксплойта DarkSword и вредоноса Coruna по-прежнему крадёт кошельки для криптовалюты с iPhone. Под угрозой устройства на iOS 26.2 и более старых версиях. Все известные уязвимости, которые она использует, Apple закрыла в iOS 26.3.

Рука держит смартфон с графиками, рядом ноутбук с кодом

На связку наткнулись исследователи компании Censys. Они нашли пять серверов с открытыми директориями, и вместе эти серверы показали всю схему: от доставки эксплойта до модулей, которые вытаскивают данные из конкретных кошельков. Когда серверы изучали, они ещё работали.

Пять открытых серверов показали платформу целиком

Censys обнаружила хосты в своём индексе открытых директорий между 15 и 17 сентября 2026 года. На одном лежала готовая сборка DS-Fusion, где DarkSword и Coruna упакованы в один пакет. На другом нашлась телеметрия жертв, на третьем шла разработка новых эксплойтов, четвёртый служил площадкой для подготовки Coruna. Пятый сервер раскрыл всю систему управления: административную панель и базу данных с агентами, жертвами, данными кошельков и командами.

Инфраструктура действовала прямо во время исследования. Один из серверов зафиксировал, как 6 сентября два реальных iPhone из Китая несколько часов подряд, раз в три секунды, обращались к странице злоумышленников. По данным исследователей, на этих устройствах стояли iOS 16.1 и iOS 16.3.1. Ещё один сервер опрашивал заражённое устройство 15 сентября.

Как DarkSword и Coruna добираются до сид-фразы

В связке у инструментов разные задачи. DarkSword отвечает за проникновение: он атакует браузерные компоненты WebKit и JavaScriptCore, выходит из песочницы браузера, получает доступ к ядру и внедряется в SpringBoard, процесс iOS, который управляет запуском приложений и главным экраном. Coruna работает уже после взлома и собирает данные кошельков.

Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.

В найденном наборе 18 модулей, по одному на каждое приложение-кошелёк. Среди целей MetaMask, Phantom, Trust Wallet, Coinbase, Exodus, imToken, Bitpie, Uniswap и OKEx. Координатор внутри SpringBoard ждёт, пока владелец откроет поддерживаемый кошелёк, и внедряет в запущенное приложение нужный модуль. Кроме того, вредонос просматривает фотографии и Заметки в поисках BIP39-фраз для восстановления. Так что скриншот сид-фразы в галерее для него готовая добыча.

Смартфон с иконкой FaceTime в разделе Siri Suggestions

Смартфон с иконкой FaceTime в разделе Siri Suggestions

На сервере нашлась и третья цепочка доставки под названием gooll. Она рассчитана на iOS с 13.0 по 17.2.1: на этапе атаки на ядро она определяет модель устройства прямо во время работы и нигде не называет уязвимости, которые использует. Недавно издание писало о похожей угрозе для айфонов, вирусе Ghostblade от Google: охота за мобильными кошельками явно стала отдельным направлением.

Взлом iPhone продают по модели сервиса

Censys называет платформу коммерческим сервисом взлома для китайскоязычных клиентов. В админке предусмотрены агенты и реселлеры: каждый управляет своими жертвами, получает комиссию и работает в пределах лимита устройств. По оценке исследователей, эта группа не совпадает ни с одним из шести операторов DarkSword, описанных публично раньше.

Следите за новостями в нашем Telegram-канале 2Bitcoins.

В копии рабочего сервера нашлись 11 сид-фраз жертв, 179 папок с данными, украденными с устройств, и список из 75 аккаунтов операторов. Здесь важна оговорка: эти записи не доказывают, что пострадавших именно 179. Сколько криптовалюты украдено, из них тоже не видно.

Отдельно Censys обнаружила ещё одного оператора из Китая. Он запускает тот же набор через собственный командный сервер и добавил 19-ю цель, кошелёк BitKeep. Получается, что инструмент разошёлся по разным группам. Об этом ещё в конце 2025 года предупреждала Google Threat Intelligence Group: тогда DarkSword и Coruna, по её данным, взяли на вооружение сразу несколько хакерских групп.

Эксплойт под iOS 26 пока не готов

На одном из серверов злоумышленники разрабатывают седьмую уязвимость для DarkSword, на этот раз под iOS 26. Речь об ошибке CVE-2026-31001 в JavaScriptCore. Censys подчёркивает, что цепочка недоделана: этапы выхода из песочницы и получения прав в ядре пока пустые заготовки. В атаках её не применяли, поэтому уязвимостью нулевого дня исследователи её не считают.

Параллельно специалисты iVerify описали новую версию набора, P7 DarkSword. По их данным, она оставляет на устройстве меньше следов, крадёт данные из связки ключей и кошельков и поддерживает двустороннюю связь с серверами атакующих. То есть инструмент продолжают дорабатывать.

Обновление до iOS 26.3 закрывает известные дыры

По данным Macworld, все уязвимости, которые использует DarkSword, исправлены в iOS 26.3. Сейчас актуальная версия iOS 27.0.1. В зоне риска остаются владельцы iPhone на ранних сборках iOS 26, на iOS 18 и более старых системах: часто это устройства, которые уже не получают обновлений или которые владельцы годами не обновляют.

Телефон, устройство с кабелем и блокнот на столе

Телефон, устройство с кабелем и блокнот на столе

На рынок история напрямую не влияет: на курс Биткоина и Эфириума она не давит, на ETF и майнеров не распространяется. Удар приходится по конкретным людям, которые держат монеты в мобильных горячих кошельках на устаревших iPhone, особенно если сид-фраза хранится в виде фото или заметки. Ни одно из 18 приложений-целей само по себе не взломано: проблема в устаревшей системе, на которой эти приложения работают.

Читайте также: Сбербанк тестирует операции с криптовалютой а Московская Биржа открывает торговлю криптовалютами с 1 декабря 2026 года

Дальше стоит следить за CVE-2026-31001. Если операторы доведут цепочку под iOS 26 до рабочего состояния, а Apple не успеет выпустить патч, уязвимых устройств станет намного больше. Пока что известные атаки действуют только на системах, которые не обновляли с прошлых версий.

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.