Los investigadores de Google han identificado una cadena de exploits en iOS que se usa en la naturaleza y que puede entregar malware dirigido específicamente a aplicaciones de criptomonedas en iPhones vulnerables. El exploit, llamado DarkSword, aprovecha seis vulnerabilidades para desplegar malware en dispositivos con iOS 18.4 a 18.7, según la investigación. Una vez que un usuario visita un sitio web malicioso o comprometido con un dispositivo vulnerable, se usa el exploit para desplegar malware, incluido un ladrón de datos basado en JavaScript llamado Ghostblade que busca activamente aplicaciones principales de intercambio de criptomonedas como Coinbase, Binance, Kraken, Kucoin, OKX y MEXC.
Ghostblade también busca aplicaciones populares de billeteras de criptomonedas, incluyendo Ledger, Trezor, MetaMask, Exodus, Uniswap, Phantom y Gnosis Safe, mientras exfiltra simultáneamente mensajes de SMS y iMessage, historial de llamadas, contactos, contraseñas de Wi-Fi, cookies y historial de navegación de Safari, datos de ubicación, datos de salud, fotos, contraseñas guardadas y el historial de mensajes de Telegram y WhatsApp. Varios actores están desplegando el exploit, desde vendedores de spyware comerciales hasta grupos respaldados por el estado, con campañas observadas en Arabia Saudita usando una imitación falsa de Snapchat, y en Ucrania a través de sitios web comprometidos, incluido un sitio gubernamental. Ghostblade está diseñado para robar datos rápidamente en lugar de vigilancia a largo plazo—recopila todos los datos disponibles, luego elimina sus archivos temporales y se termina a sí mismo.
Esta es la última ola de malware dirigido a usuarios de criptomonedas, incluyendo el malware Inferno Drainer que robó aproximadamente 9 millones de dólares a usuarios de criptomonedas durante un período de seis meses el año pasado, y una campaña en la que se pre-cargaron teléfonos Android falsificados con malware que roba criptomonedas.