SlowMist: Darksword'ün iOS 26.5'te Bitcoin (BTC) Cüzdanlarını Hedefleyebileceği Uyarısı
SlowMist, Darksword saldırı zincirinin iOS 26.5'e uyarlanmış olabileceği yönünde uyardı; özel anahtarlar ve iPhone verileri risk altında.
AI ÖzetiAI
- SlowMist, Darksword saldırı zincirinin iOS 26.5 cihazlara uyarlanmış olabileceği uyarısında bulundu.
- Google araştırmacıları Darksword'ü altı zafiyetin birleştirildiği eksiksiz bir iOS zinciri olarak tanımladı.
- CVE-2025-43529 zafiyeti JavaScriptCore'daydı ve Apple iOS 18.7.3 ile iOS 26.2'de yamaladı.
- Darksword faaliyetleri Google'ın araştırmasına göre Aralık 2025'ten Mart 2026'ya kadar izlendi.
SlowMist, iOS 26.5 Riskine Dikkat Çekti
Blokzincir güvenlik şirketi SlowMist, Darksword olarak adlandırılan saldırı zincirinin iOS 26.5 çalıştıran cihazlara uyarlanmış olabileceği yönünde uyarı yayımladı ve kişisel (self-custody) kripto cüzdanlarında saklanan özel anahtarların (private key) doğrudan risk altında olduğuna dikkat çekti. Değerlendirme, şirketin bilgi güvenliği sorumlusu 23pds imzasıyla geldi; 23pds, kamuya açık uyarı paylaşımında saldırganların Darksword'ü Apple'ın güvenlik kontrollerini aşmak, etkilenen iPhone'larda geniş erişim elde etmek ve yerel olarak kurulu kripto cüzdanlarından veri toplamak için kullandığını belirtti. Uyarı, Google Threat Intelligence Group'un ayrıntılı biçimde belgelediği bir tehdidi genişletiyor. Google araştırmacıları, Darksword'ü bir cihazı ele geçirip birbirinin yerine geçebilen kötü amaçlı yükler teslim eden, altı zafiyetin zincirlendiği eksiksiz bir iOS istismar zinciri olarak tanımladı ve en az Aralık 2025'ten Mart 2026'ya kadar süren aktif kampanyaları takip etti. Orijinal çerçeve iOS 18.4'ten 18.7'ye kadar sürümleri destekliyordu. iOS 18.6 ve 18.7 yüklü cihazlara karşı kullanılan ve CVE-2025-43529 kimlik numarasıyla izlenen zafiyetlerden biri, Safari'de JavaScript'i işleyen motor olan JavaScriptCore'daydı; Apple, Google'ın bildiriminin ardından bu açığı iOS 18.7.3 ve iOS 26.2 sürümlerinde kapattı. Zincirin artık iOS 26.5'e ulaştığı yönündeki SlowMist iddiası ne Apple ne de Google tarafından doğrulanmış durumda değil ve güvenlik firmasının uyarısı, yeni sürümü ele geçirebilecek hangi zafiyet ya da yedek istismarın kullanıldığını gösteren teknik bir analize dayanmıyor. Bununla birlikte teslimat yöntemi belgelenmiş kalıbı izliyor: hedef, bir sosyal ağ veya mesajlaşma uygulaması üzerinden bağlantı alıyor ve sayfayı Safari'de açıyor; kötü amaçlı web içeriği burada herhangi bir uygulama kurulumu gerektirmeden tarayıcıyı ve diğer iOS bileşenlerini istismar etmeye çalışıyor. Zincir tuttuğunda saldırgan kök düzeyinde erişim kazanıyor — bu erişim, bir uygulamanın diğerinin dosyalarını okumasını engelleyen izolasyonu ortadan kaldırıyor — ve cihazda, uzak bir sunucuda ya da bir blokzincir düğümünde (node) değil de telefon üzerinde tutulan özel anahtarlar ile cüzdan kayıtları erişim alanına giriyor. Cihaz kaynaklarını madencilik için ele geçiren kriptojacking'in (cryptojacking) aksine, bu saldırı sınıfı doğrudan kimlik bilgilerini hedefliyor.
kamuya açık uyarı paylaşımındahttps://x.com/im23pds/status/2101265052825428144
Google'ın Mart Ayındaki DarkSword Araştırması
Saldırının anatomisi, Google Threat Intelligence Group'un Mart ayında yayımladığı araştırmada haritalandı ve JavaScriptCore'daki bir bellek bozulması zafiyetiyle başlıyor; kurban Safari'de kötü amaçlı ya da ele geçirilmiş bir web sitesini ziyaret ettiğinde tetikleniyor. Zincir buradan Apple'ın bellek işaretçilerini şifreli olarak imzalayarak istismar ilkelilerini engelleyen donanım düzeyi savunması olan Pointer Authentication Codes'i (PAC) devre dışı bırakıyor, Safari'nin WebContent sandbox'ından sıyrılıyor ve son aşamada çekirdek (kernel) ayrıcalıklarına ulaşıp saldırgana telefonun tam kontrolünü effectively veriyor. Lookout'un sonrasında yaptığı araştırma, kripto cüzdanlarıyla ilişkili kullanıcı kimlik bilgilerinin ve verilerin ele geçirmeden kısa süre sonra cihazdan dışarı aktarılabildiğini ortaya koydu. Bu da durumun, kurtarma ifadesini ya da özel anahtarı telefonun kendisinde saklayan, örneğin mobil cüzdanından bir DeFi uygulaması için işlem imzalayan kişisel cüzdan kullanıcıları için özellikle kritik olduğu anlamına geliyor. Google'ın bulguları, Darksword'ü sabit bir kötü amaçlı yazılım türüyle değil farklı son aşama yüklerle işleten birbirinden ayrı birkaç grup olduğunu gösteriyor: kampanyaya bağlı olarak yükler hesap bilgileri, mesajlar, tarayıcı kayıtları, dosyalar, konum geçmişi, kayıtlı Wi-Fi verileri ve kripto cüzdanlarıyla ilgili bilgileri toplayabiliyor. Araştırmacılar operasyonları Suudi Arabistan, Türkiye, Malezya ve Ukrayna'daki kurbanlara bağladı; bazı faaliyetleri ticari gözetim sağlayıcılarıyla ve devlet bağlantısı şüpheli gruplarla ilişkilendirdi, ayrıca finansal motivasyonlu aktörlerin gelişmiş iPhone istismar araçlarına erişim elde ettiğine dair bulgulara rastladı. Bugüne dek yayımlanan materyalde doğrulanmış bir kurban sayısı ya da Darksword aracılığıyla çalınan kripto miktarı açıklanmadı; vurgu, çerçevenin cihazı ele geçirdikten sonra cüzdan verisine ulaşma yeteneğinde. SlowMist'in önerisi önceki duyurulardan farklı değil: mobil işletim sistemi güncellemelerini gecikmeksizin kurun ve yabancılardan gelen istenmeyen bağlantıları açmayın. Apple, orijinal Darksword zincirindeki altı zafiyeti zaten yamadığı için, yazılımı güncel tutmak hem Apple hem Google nezdinde birinci savunma hattı sayılıyor. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Bybit üzerinden canlı takip edebilir.
iPhone Odaklı Tehlike Modeli Yükselişte
Bizim değerlendirmemizde Darksword, günler içinde kripto kullanıcılarını hedefleyen ikinci iPhone merkezli tehdit. Apple ekosistemine yönelik önceki vaka: Binance'in 19 Eylül tarihli resmi duyurusu, FomoPeek'in 1.1 ve 1.2 sürümlerinde kötü amaçlı kod tespit edildiğini bildirdi — söz konusu çekirdek çerçevesi iOS 12.0'dan 18.7.2'ye ve 26.0'dan 26.1'e kadar uzanan sekiz saldırı yöntemi barındırıyor, sandbox'tan kaçabiliyor ve Keychain verilerini şifreini çözebiliyordu. Ayrı olarak, üç ABD'li yatırımcı, App Store'da yer alan sahte Sparrow Wallet uygulamalarının 1,835 milyon dolar değerinde Bitcoin kaybına yol açtığını iddia ediyor. SlowMist'in ana paylaşımından bizim okumamız şöyle: temel iddia — iOS 26.5 riski — Apple ya da Google tarafından doğrulanmadı; bu yüzden bunu doğrulanmış bir ihlal değil, bir uyarı olarak ele alın ve şüpheniz varsa anahtarlarınızı temiz bir cihaza taşıyın. Anahtarlarını telefonda tutmak istemeyen yatırımcılar için En İyi Kripto Borsaları rehberimiz saklama alternatiflerini ele alıyor.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


