Charles Guillemet, CTO de Ledger, avertit les utilisateurs d'actifs cryptographiques qu'une chaîne d'attaque iPhone nommée DarkSword est actuellement utilisée dans des attaques réelles. Il suffit qu'un utilisateur ouvre une page web malveillante dans Safari pour que son appareil soit compromis, entraînant une fuite de ses identifiants et données de portefeuille.
L'attaque commence par l'entrée du site web
Ces attaques ne dépendent pas de l'installation active d'applications par les utilisateurs. Normalement, les pages web ouvertes dans Safari sont limitées à un environnement isolé du navigateur et ne peuvent pas accéder aux autres données sensibles de l'iPhone. Le danger de DarkSword réside dans sa capacité à exploiter en chaîne plusieurs vulnérabilités pour contourner progressivement ces restrictions.
L'article mentionne que cette chaîne d'attaque exploite d'abord une vulnérabilité de JavaScriptCore utilisé par Safari pour prendre le contrôle du processus du navigateur, contourne ensuite les protections des Pointer Authentication Codes (PAC) d'Apple, échappe ensuite au sandbox du navigateur, et exploite enfin une vulnérabilité du noyau iOS pour obtenir des privilèges plus élevés.
Peut lire divers types d'informations sensibles
Une fois l'attaque réussie, l'attaquant peut extraire divers types de données sensibles de l'appareil, notamment les identifiants de compte, les données du trousseau, les messages SMS, les contacts, les fichiers, les informations de localisation et les données liées aux portefeuilles cryptographiques.
- Identifiants de compte et données du trousseau
- SMS, contacts, fichiers et informations de localisation
- Données liées au portefeuille cryptographique
Guillemet a souligné que le risque augmente considérablement si les utilisateurs enregistrent leur phrase de réinitialisation dans des captures d'écran, des notes ou des fichiers synchronisés dans le cloud. Une fois ces informations lues, un attaquant peut prendre le contrôle direct du portefeuille associé.
Les vulnérabilités associées ont été corrigées
L'équipe de renseignement sur les menaces de Google a révélé DarkSword en mars de cette année. Selon le rapport, plusieurs acteurs d'attaque exploitent cette chaîne de vulnérabilités depuis au moins novembre 2025, avec des cibles ayant été identifiées parmi des utilisateurs en Arabie saoudite, en Turquie, en Malaisie et en Ukraine.
Google indique que les six vulnérabilités impliquées dans cette chaîne d'attaque ont été corrigées avec la publication d'iOS 26.3 et ne sont plus des zéro-jour non corrigées. Depuis lors, Apple a continué à publier des mises à jour de sécurité supplémentaires. Par exemple, la version iOS 26.6.1 corrige également plusieurs vulnérabilités indépendantes de WebKit.
Pour les utilisateurs d’iPhone détenant des actifs cryptographiques, cet avertissement ne se concentre pas seulement sur une vulnérabilité unique, mais aussi sur le fait que les entrées web peuvent également servir de point de départ à une fuite d’informations de portefeuille. Mettre à jour systématiquement le système et éviter de stocker les phrases de réinitialisation en clair sur l’appareil sont devenus les mesures de sécurité de base.


