El CTO de Ledger, Charles Guillemet, advierte a los usuarios de activos criptográficos que una cadena de ataque llamada DarkSword está siendo utilizada en ataques reales. Los usuarios pueden verse comprometidos simplemente al abrir una página web maliciosa en Safari, lo que puede llevar a la filtración de credenciales y datos de billeteras.
El ataque comienza desde la entrada del sitio web
Este tipo de ataque no depende de que el usuario instale activamente una aplicación. Normalmente, las páginas web abiertas en Safari están restringidas dentro de un entorno aislado del navegador y no pueden acceder a otros datos sensibles del iPhone. La peligrosidad de DarkSword radica en que combina múltiples vulnerabilidades para superar progresivamente estas restricciones.
El informe indica que esta cadena de ataque primero explota una vulnerabilidad en JavaScriptCore, utilizada por Safari, para obtener el control del proceso del navegador, luego elude las protecciones de Apple Pointer Authentication Codes (PAC), a continuación escapa del sandbox del navegador y finalmente explota una vulnerabilidad en el kernel de iOS para obtener permisos elevados.
Puede leer varios tipos de información sensible
Una vez que el ataque tiene éxito, el atacante puede extraer varios tipos de datos sensibles del dispositivo, incluidas credenciales de cuenta, datos del llavero, mensajes de texto, contactos, archivos, información de ubicación y datos relacionados con billeteras criptográficas.
- Credenciales de cuenta y datos del llavero
- SMS, contactos, archivos y ubicación
- Datos relacionados con billeteras criptográficas
Guillemet destacó que si los usuarios guardan su frase de recuperación en capturas de pantalla, notas o archivos sincronizados en la nube, el riesgo aumenta significativamente. Si esta información es accedida, los atacantes podrían tomar el control directo de la billetera relacionada.
La vulnerabilidad relacionada ha sido reparada
El equipo de inteligencia de amenazas de Google reveló DarkSword en marzo de este año. Según el informe, múltiples actores de ataque han estado explotando esta cadena de vulnerabilidades desde al menos noviembre de 2025, con operaciones afectadas dirigidas a usuarios en Arabia Saudita, Turquía, Malasia y Ucrania.
Google indicó que las seis vulnerabilidades involucradas en esta cadena de ataque ya fueron reparadas con la publicación de iOS 26.3 y ya no son vulnerabilidades de día cero sin parche. Desde entonces, Apple también ha seguido lanzando actualizaciones de seguridad adicionales. Por ejemplo, la versión iOS 26.6.1 también corrige varias vulnerabilidades independientes de WebKit.
Para los usuarios de iPhone que poseen activos criptográficos, esta advertencia no se centra solo en una vulnerabilidad única, sino que también señala que la entrada web puede ser el punto de partida para la fuga de información de la billetera. Actualizar el sistema a tiempo y evitar guardar las frases de recuperación en texto plano en el teléfono se han convertido en medidas de seguridad básicas.


