Un software espía para iPhone caza carteras cripto cada 15 segundos

iEXExchanger
Un software espía para iPhone caza carteras cripto cada 15 segundos

Los investigadores de iVerify y Censys hallaron P7 DarkSword, un software espía para iPhone que rastrea carteras cripto y roba contraseñas, frases de recuperación y notas cada 15 segundos.

Dos equipos independientes de investigación en seguridad, iVerify y Censys, han descubierto un software espía para iPhone diseñado específicamente para ir tras las carteras cripto. La plataforma se llama P7 DarkSword, y el módulo que de verdad vacía las carteras tiene nombre propio: Coruna.

iVerify detectó la infección en agosto en el teléfono de un empleado de una entidad financiera y publicó sus hallazgos el 8 de octubre. Casi al mismo tiempo, Censys dio con un servidor de los atacantes expuesto que guardaba 11 frases semilla reales de víctimas, 179 carpetas con datos de dispositivos robados y 75 cuentas de operadores. Eso se parece más a una plataforma comercial con programa de afiliados que a un golpe aislado de un solo hacker.

La cadena de ataque exige dos pasos. Primero hay que infectar a la víctima, mediante un enlace de phishing o un anuncio malicioso que explota fallos en WebKit y JavaScriptCore. Eso permite escapar del sandbox de Safari, llegar al núcleo de iOS e insertar los módulos de robo directamente en las apps de cartera ya instaladas en el teléfono.

Censys contó 18 módulos ajustados a distintas carteras, entre ellas MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie y BitKeep. El malware rastrea Notas y fotos en busca de cadenas que coincidan con el formato BIP39 de las frases de recuperación, mientras extrae por su cuenta las contraseñas guardadas en Keychain, el almacén de credenciales de Apple. Se comunica con los servidores atacantes cada 15 segundos.

Versiones anteriores de DarkSword estaban ligadas a proveedores comerciales de vigilancia y presuntos clientes estatales, con víctimas previas entre periodistas y activistas de Arabia Saudita, Turquía, Malasia y Ucrania. El giro hacia el robo cripto dirigido es lo nuevo aquí: herramientas pensadas para vigilar personas ahora se monetizan robándoles el dinero directamente.

Los investigadores no señalaron quién opera la rama P7. La infraestructura se rastrea hasta alojamiento de Tencent y servidores en Shenyang, lo cual no equivale a culpar formalmente al Estado chino: la atribución sigue abierta. Todavía no hay una cifra confirmada de víctimas totales o fondos robados más allá de lo hallado en ese único servidor expuesto. Actualizar a iOS 18.7.7 o posterior cierra las vulnerabilidades conocidas de la cadena de ataque; Apple recomienda el Modo Aislado para quien no pueda actualizar de inmediato.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué es P7 DarkSword y cómo infecta un iPhone?

Es una versión de la plataforma de espionaje DarkSword con un módulo propio llamado Coruna, diseñado específicamente para ir tras las carteras cripto. La infección exige un primer paso: la víctima debe pulsar un enlace de phishing o un anuncio malicioso que explota fallos en WebKit y JavaScriptCore para escapar del sandbox de Safari.

¿Qué carteras cripto están en riesgo?

Censys halló 18 módulos ajustados a distintas apps, entre ellas MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie y BitKeep. El malware rastrea Notas y fotos en busca de frases de recuperación en formato BIP39 y también extrae contraseñas de Keychain.

¿Cómo protejo mi iPhone y mi cartera cripto?

Actualiza a iOS 18.7.7 o una versión posterior: cierra las vulnerabilidades en las que se apoya esta cadena de ataque. Si la actualización no está disponible, Apple recomienda activar el Modo Aislado. Evita pulsar enlaces sospechosos o banners publicitarios, sobre todo si tu teléfono tiene apps de cartera instaladas.

¿Es un ataque masivo contra todos los dueños de iPhone?

No hay pruebas confirmadas de una infección a gran escala: solo se conoce el contenido de ese servidor expuesto con datos de 11 víctimas. La infección requiere ese primer paso, pulsar un enlace o anuncio malicioso, así que no es un ataque de clic cero, aunque el alcance real de la campaña sigue sin estar claro.