O chefe de tecnologia da Ledger, Charles Guillemet, alerta usuários de ativos criptográficos sobre uma cadeia de ataque chamada DarkSword que está sendo utilizada em ataques reais. Basta o usuário abrir uma página web maliciosa no Safari para que o dispositivo seja comprometido, levando à vazamento de credenciais e dados de carteiras.
O ataque começa pela entrada da página web
Esse tipo de ataque não depende do usuário instalar ativamente um aplicativo. Normalmente, páginas da web abertas no Safari são restritas ao sandbox do navegador e não conseguem acessar outros dados sensíveis do iPhone. A periculosidade do DarkSword reside no fato de ele encadear várias vulnerabilidades para superar progressivamente essas restrições.
O relatório menciona que esta cadeia de ataque inicialmente explora uma vulnerabilidade no JavaScriptCore usado pelo Safari para obter controle do processo do navegador, contorna as proteções de Pointer Authentication Codes (PAC) da Apple, escapa do sandbox do navegador e, em seguida, explora vulnerabilidades no kernel do iOS para obter permissões mais elevadas.
Pode ler diversos tipos de informações sensíveis
Após um ataque bem-sucedido, o atacante pode extrair vários tipos de dados sensíveis do dispositivo, incluindo credenciais de conta, dados do keychain, mensagens de texto, contatos, arquivos, informações de localização e dados relacionados a carteiras criptografadas.
- Credenciais da conta e dados do chaveiro
- SMS, contatos, arquivos e informações de localização
- Dados relacionados à carteira criptográfica
Guillemet destacou que, se os usuários armazenarem suas frases de recuperação em capturas de tela, notas ou arquivos sincronizados na nuvem, o risco aumenta significativamente. Caso essas informações sejam acessadas, os atacantes podem assumir diretamente o controle das carteiras relacionadas.
A vulnerabilidade relacionada foi corrigida
A equipe de inteligência de ameaças do Google divulgou o DarkSword em março deste ano. Relatos indicam que múltiplos grupos de ataque já estavam explorando essa cadeia de vulnerabilidades desde novembro de 2025, com operações afetadas direcionadas a usuários na Arábia Saudita, Turquia, Malásia e Ucrânia.
O Google afirmou que os seis vulnerabilidades envolvidas nesta cadeia de ataque já foram corrigidas com o lançamento do iOS 26.3 e não são mais vulnerabilidades zero-day não corrigidas. Desde então, a Apple também continuou a lançar atualizações de segurança adicionais. Por exemplo, a versão iOS 26.6.1 também corrigiu várias vulnerabilidades independentes do WebKit.
Para usuários de iPhone que detêm ativos criptografados, este aviso não se concentra apenas em uma única vulnerabilidade, mas também na possibilidade de que a entrada da web possa ser o ponto inicial para vazamentos de informações da carteira. Atualizar o sistema a tempo e evitar armazenar a frase de recuperação em texto simples no telefone tornaram-se medidas de segurança básicas.


