Google обнаружила эксплойт-цепочку DarkSword, угрожающую криптокошелькам на iPhone
Подразделение Google Threat Intelligence Group раскрыло многоступенчатый эксплойт DarkSword для iOS. Входящий в его состав модуль Ghostblade нацелен на кражу данных криптокошельков и сид-фраз.
Многоступенчатая атака на устройства Apple
Исследователи из подразделения Google Threat Intelligence Group раскрыли полноценную цепочку эксплойтов для iOS, получившую название DarkSword. Этот программный пакет объединяет несколько уязвимостей операционной системы Apple и позволяет получить полный контроль над устройством жертвы. Особую опасность представляет компонент Ghostblade — модуль, целенаправленно собирающий данные криптовалютных приложений и сид-фразы.
«#CertiKInsight 🚨Google Threat Intelligence has exposed "DarkSword", a full-chain iOS exploit using 6 vulnerabilities to silently compromise iPhones. Your seed phrases and wallet credentials are a target.🧵 Here's what you need to know 👇» — CertiK Alert (@CertiKAlert), оригинальный пост
По данным исследования, DarkSword уже применяли несколько хакерских группировок, а также поставщики коммерческого шпионского программного обеспечения. Заражение происходит через вредоносные веб-сайты: достаточно зайти на такую страницу, и на устройстве без ведома владельца запускается цепочка эксплойтов, открывающая злоумышленникам доступ к персональным данным.

Почему это важно
DarkSword представляет собой инструмент нового поколения: сложный набор эксплойтов, включающий zero-day уязвимости, который ранее был доступен исключительно государственным спецслужбам, теперь распространяется среди более широкого круга злоумышленников. Для держателей криптовалют это означает качественный рост угроз — атака происходит незаметно и без каких-либо действий со стороны пользователя, кроме посещения заражённой страницы.
Фреймворк не является монолитным вредоносным ПО. Разные группировки модифицировали его компоненты под собственные задачи, что делает обнаружение ещё более сложным.
Механизм работы DarkSword
Эксплойт-цепочка задействует несколько уязвимостей iOS, в том числе ранее неизвестные (zero-day), для обхода встроенных защитных механизмов и повышения привилегий в системе. После успешного проникновения атакующие получают возможность:
- Читать сообщения, учётные данные и файлы на устройстве;
- Отслеживать геолокацию владельца;
- Извлекать информацию из приложений, в том числе криптовалютных кошельков;
- Удалённо выполнять произвольный код.
Ghostblade — главная угроза для криптоактивов
Ключевой компонент DarkSword — модуль Ghostblade. Его задача — закрепиться в системе после первоначального взлома и установить постоянную связь с командным сервером злоумышленников. Именно Ghostblade осуществляет фильтрацию и сбор ценной информации: данные аккаунтов криптоприложений, сид-фразы, учётные записи.
Модуль активно противодействует обнаружению встроенными средствами безопасности iOS и способен загружать дополнительные компоненты, расширяя спектр атаки уже после проникновения на устройство.
Рекомендации по защите
Специалисты CertiK опубликовали перечень мер для пользователей iPhone, хранящих криптоактивы:
- Обновить iOS до версии 26.3, в которой закрыты используемые уязвимости;
- Активировать режим блокировки (Lockdown Mode), если обновление невозможно;
- Проверить авторизованные сессии и удалить все неизвестные входы;
- Использовать аппаратные кошельки и ни при каких обстоятельствах не хранить сид-фразу на телефоне.
Кто применял DarkSword
Согласно отчёту Google, эксплойт-пакет использовался как коммерческими разработчиками шпионского софта, так и хакерскими группировками, предположительно связанными с правительственными структурами. Атаки зафиксированы в нескольких регионах — в Украине, Турции и государствах Ближнего Востока.
Исследователи подчёркивают, что DarkSword иллюстрирует тревожную тенденцию: инструменты государственного уровня для кибершпионажа становятся доступны значительно более широкому кругу злоумышленников, что кратно увеличивает риски для рядовых пользователей и владельцев криптоактивов.
Часто задаваемые вопросы
Что такое DarkSword и чем он опасен для криптовалют?
DarkSword — это многоступенчатая цепочка эксплойтов для iOS, обнаруженная Google Threat Intelligence Group. Она использует несколько уязвимостей, включая zero-day, для полной компрометации iPhone. Модуль Ghostblade в составе DarkSword целенаправленно собирает данные криптокошельков и сид-фразы.
Как защитить криптокошелёк на iPhone от DarkSword?
Специалисты CertiK рекомендуют обновить iOS до версии 26.3, включить режим блокировки (Lockdown Mode) и проверить все активные сессии. Также настоятельно советуют использовать аппаратные кошельки и не хранить сид-фразу на телефоне.
Как происходит заражение iPhone через DarkSword?
Заражение происходит через посещение вредоносных веб-сайтов. При переходе на такую страницу на устройстве автоматически запускается цепочка эксплойтов, которая предоставляет злоумышленникам доступ к данным без ведома пользователя.
Кто использует эксплойт DarkSword?
По данным Google, DarkSword применяли коммерческие поставщики шпионского ПО и хакерские группировки, предположительно связанные с государственными структурами. Атаки зафиксированы в Украине, Турции и странах Ближнего Востока.
Что такое Ghostblade в составе DarkSword?
Ghostblade — ключевой модуль эксплойт-пакета DarkSword, отвечающий за закрепление в системе и связь с командным сервером атакующих. Он фильтрует и собирает ценную информацию, включая данные криптоприложений и сид-фразы, а также способен загружать дополнительные вредоносные компоненты.
Читайте также
ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind
ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.
Фейковое приложение Ledger Live в App Store позволило украсть $9,5 млн в криптовалюте
Поддельный кошелёк Ledger Live, размещённый в App Store, использовался для хищения криптоактивов на сумму свыше $9,5 млн. Пострадали более 50 пользователей в нескольких блокчейн-сетях.
Апрель 2026 стал рекордным месяцем по количеству криптовзломов
За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.
Google расширил возможности ИИ-платформы Opal новыми агентами
Google расширил ИИ-платформу Opal новыми агентами на базе Gemini 3 Flash, позволяющими автоматизировать рабочие процессы без написания кода.
Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности
ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.
Drift Protocol на Solana взломан: хакер похитил $280 млн через атаку с durable nonces
DeFi-протокол Drift на Solana потерял не менее $280 млн в результате сложной хакерской атаки 1 апреля. Токен DRIFT обвалился на 37%, а участники рынка критикуют Circle за бездействие.
