ذكر شارل غيليميه، الرئيس التنفيذي للتقنية في Ledger، مستخدمي الأصول المشفرة أن سلسلة هجوم تُسمى DarkSword تُستخدم حاليًا في هجمات فعلية. يمكن اختراق الجهاز بمجرد فتح المستخدم صفحة ويب ضارة في Safari، مما يؤدي إلى تسريب بيانات الاعتماد ومعلومات المحفظة.
الهجوم يبدأ من مدخل الصفحة الإلكترونية
لا تعتمد هذه الهجمات على تثبيت المستخدم النشط للتطبيقات. عادةً، يتم تقييد الصفحات المفتوحة في Safari داخل عزلة المتصفح، ولا يمكنها الوصول إلى بيانات حساسة أخرى على iPhone. يكمن خطر DarkSword في أنه يربط بين ثغرات متعددة لتجاوز هذه القيود تدريجيًا.
ذكر التقرير أن سلسلة الهجوم استغلت أولاً ثغرة في JavaScriptCore المستخدمة في Safari للحصول على التحكم في عملية المتصفح، ثم تجاوزت حماية رموز المصادقة بالإشارة (PAC) الخاصة بشركة Apple، وبعد ذلك هربت من صندوق رمل المتصفح، وأخيراً استغلت ثغرة في نواة iOS للحصول على صلاحيات أعلى.
يمكنه قراءة أنواع متعددة من المعلومات الحساسة
بمجرد نجاح الهجوم، يمكن للمهاجم استخراج أنواع متعددة من المحتويات الحساسة من الجهاز، بما في ذلك بيانات اعتماد الحساب، وبيانات مفتاح الربط، والرسائل النصية، والجهات الاتصال، والملفات، ومعلومات الموقع، بالإضافة إلى بيانات المحافظ المشفرة.
- بيانات إدخال الحساب ومفاتيح السلسلة
- الرسائل النصية، جهات الاتصال، الملفات، وموقعك
- بيانات محفظة التشفير
أشار غيلوميه إلى أن مخاطر المستخدمين الذين يحفظون كلمات الاسترداد في لقطات شاشة أو ملاحظات أو ملفات مزامنة سحابية تزداد بشكل ملحوظ. في حال تم قراءة هذه المعلومات، يمكن للمهاجمين الاستيلاء المباشر على المحافظ ذات الصلة.
تم إصلاح الثغرة ذات الصلة
كشف فريق استخبارات Google عن DarkSword في مارس من هذا العام. وذكر التقرير أن عدة جهات هجومية كانت تستغل سلسلة الثغرات هذه على الأقل منذ نوفمبر 2025، وكانت العمليات المتأثرة تستهدف مستخدمين في المملكة العربية السعودية وتركيا وماليزيا وأوكرانيا.
أشارت جوجل إلى أن الثغرات الستة المتورطة في سلسلة الهجوم هذه تم إصلاحها عند إصدار iOS 26.3، ولم تعد تُعتبر ثغرات صفرية غير مُصلحة. منذ ذلك الحين، استمرت أبل في نشر تحديثات أمان إضافية. على سبيل المثال، يُصلح إصدار iOS 26.6.1 عدة ثغرات مستقلة في WebKit.
لمستخدمي iPhone الذين يحملون أصولًا مشفرة، لا يقتصر تركيز هذا التحذير على ثغرة واحدة، بل يشمل أيضًا إمكانية أن يكون مدخل الويب نقطة بداية لتسريب معلومات المحفظة. أصبح تحديث النظام في الوقت المناسب، وتجنب حفظ عبارة الاسترداد بشكل نصي صريح على الهاتف، إجراءات أمان أساسية.


