Перейти к содержимому

Google обнаружила эксплойт-цепочку DarkSword, угрожающую криптокошелькам на iPhone

Подразделение Google Threat Intelligence Group раскрыло многоступенчатый эксплойт DarkSword для iOS. Входящий в его состав модуль Ghostblade нацелен на кражу данных криптокошельков и сид-фраз.

📝
Редакция
0
Редакция · 0 статей

Многоступенчатая атака на устройства Apple

Исследователи из подразделения Google Threat Intelligence Group раскрыли полноценную цепочку эксплойтов для iOS, получившую название DarkSword. Этот программный пакет объединяет несколько уязвимостей операционной системы Apple и позволяет получить полный контроль над устройством жертвы. Особую опасность представляет компонент Ghostblade — модуль, целенаправленно собирающий данные криптовалютных приложений и сид-фразы.

«#CertiKInsight 🚨Google Threat Intelligence has exposed "DarkSword", a full-chain iOS exploit using 6 vulnerabilities to silently compromise iPhones. Your seed phrases and wallet credentials are a target.🧵 Here's what you need to know 👇» — CertiK Alert (@CertiKAlert), оригинальный пост

По данным исследования, DarkSword уже применяли несколько хакерских группировок, а также поставщики коммерческого шпионского программного обеспечения. Заражение происходит через вредоносные веб-сайты: достаточно зайти на такую страницу, и на устройстве без ведома владельца запускается цепочка эксплойтов, открывающая злоумышленникам доступ к персональным данным.

Хронология развития DarkSword и исправлений уязвимостей iOS
Хронология эволюции DarkSword и закрытия уязвимостей в iOS. Источник: Google Threat Intelligence Group

Почему это важно

DarkSword представляет собой инструмент нового поколения: сложный набор эксплойтов, включающий zero-day уязвимости, который ранее был доступен исключительно государственным спецслужбам, теперь распространяется среди более широкого круга злоумышленников. Для держателей криптовалют это означает качественный рост угроз — атака происходит незаметно и без каких-либо действий со стороны пользователя, кроме посещения заражённой страницы.

Фреймворк не является монолитным вредоносным ПО. Разные группировки модифицировали его компоненты под собственные задачи, что делает обнаружение ещё более сложным.

Механизм работы DarkSword

Эксплойт-цепочка задействует несколько уязвимостей iOS, в том числе ранее неизвестные (zero-day), для обхода встроенных защитных механизмов и повышения привилегий в системе. После успешного проникновения атакующие получают возможность:

  • Читать сообщения, учётные данные и файлы на устройстве;
  • Отслеживать геолокацию владельца;
  • Извлекать информацию из приложений, в том числе криптовалютных кошельков;
  • Удалённо выполнять произвольный код.

Ghostblade — главная угроза для криптоактивов

Ключевой компонент DarkSword — модуль Ghostblade. Его задача — закрепиться в системе после первоначального взлома и установить постоянную связь с командным сервером злоумышленников. Именно Ghostblade осуществляет фильтрацию и сбор ценной информации: данные аккаунтов криптоприложений, сид-фразы, учётные записи.

Модуль активно противодействует обнаружению встроенными средствами безопасности iOS и способен загружать дополнительные компоненты, расширяя спектр атаки уже после проникновения на устройство.

Рекомендации по защите

Специалисты CertiK опубликовали перечень мер для пользователей iPhone, хранящих криптоактивы:

  • Обновить iOS до версии 26.3, в которой закрыты используемые уязвимости;
  • Активировать режим блокировки (Lockdown Mode), если обновление невозможно;
  • Проверить авторизованные сессии и удалить все неизвестные входы;
  • Использовать аппаратные кошельки и ни при каких обстоятельствах не хранить сид-фразу на телефоне.

Кто применял DarkSword

Согласно отчёту Google, эксплойт-пакет использовался как коммерческими разработчиками шпионского софта, так и хакерскими группировками, предположительно связанными с правительственными структурами. Атаки зафиксированы в нескольких регионах — в Украине, Турции и государствах Ближнего Востока.

Исследователи подчёркивают, что DarkSword иллюстрирует тревожную тенденцию: инструменты государственного уровня для кибершпионажа становятся доступны значительно более широкому кругу злоумышленников, что кратно увеличивает риски для рядовых пользователей и владельцев криптоактивов.

applecrypto-wallet-securitycybersecuritydarkswordgoogleios-exploitzero-day

Часто задаваемые вопросы

Что такое DarkSword и чем он опасен для криптовалют?

DarkSword — это многоступенчатая цепочка эксплойтов для iOS, обнаруженная Google Threat Intelligence Group. Она использует несколько уязвимостей, включая zero-day, для полной компрометации iPhone. Модуль Ghostblade в составе DarkSword целенаправленно собирает данные криптокошельков и сид-фразы.

Как защитить криптокошелёк на iPhone от DarkSword?

Специалисты CertiK рекомендуют обновить iOS до версии 26.3, включить режим блокировки (Lockdown Mode) и проверить все активные сессии. Также настоятельно советуют использовать аппаратные кошельки и не хранить сид-фразу на телефоне.

Как происходит заражение iPhone через DarkSword?

Заражение происходит через посещение вредоносных веб-сайтов. При переходе на такую страницу на устройстве автоматически запускается цепочка эксплойтов, которая предоставляет злоумышленникам доступ к данным без ведома пользователя.

Кто использует эксплойт DarkSword?

По данным Google, DarkSword применяли коммерческие поставщики шпионского ПО и хакерские группировки, предположительно связанные с государственными структурами. Атаки зафиксированы в Украине, Турции и странах Ближнего Востока.

Что такое Ghostblade в составе DarkSword?

Ghostblade — ключевой модуль эксплойт-пакета DarkSword, отвечающий за закрепление в системе и связь с командным сервером атакующих. Он фильтрует и собирает ценную информацию, включая данные криптоприложений и сид-фразы, а также способен загружать дополнительные вредоносные компоненты.

Читайте также

AI

ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind

ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.

3 мин·🔥 1
Безопасность

Фейковое приложение Ledger Live в App Store позволило украсть $9,5 млн в криптовалюте

Поддельный кошелёк Ledger Live, размещённый в App Store, использовался для хищения криптоактивов на сумму свыше $9,5 млн. Пострадали более 50 пользователей в нескольких блокчейн-сетях.

3 мин·🔥 0
Аналитика

Апрель 2026 стал рекордным месяцем по количеству криптовзломов

За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.

3 мин·🔥 0
Инновации

Google расширил возможности ИИ-платформы Opal новыми агентами

Google расширил ИИ-платформу Opal новыми агентами на базе Gemini 3 Flash, позволяющими автоматизировать рабочие процессы без написания кода.

3 мин·🔥 1
Безопасность

Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности

ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.

5 мин·🔥 0
Безопасность

Drift Protocol на Solana взломан: хакер похитил $280 млн через атаку с durable nonces

DeFi-протокол Drift на Solana потерял не менее $280 млн в результате сложной хакерской атаки 1 апреля. Токен DRIFT обвалился на 37%, а участники рынка критикуют Circle за бездействие.

4 мин·🔥 0