Dos equipos independientes de investigación en seguridad, iVerify y Censys, han descubierto un software espía para iPhone diseñado específicamente para ir tras las carteras cripto. La plataforma se llama P7 DarkSword, y el módulo que de verdad vacía las carteras tiene nombre propio: Coruna.
iVerify detectó la infección en agosto en el teléfono de un empleado de una entidad financiera y publicó sus hallazgos el 8 de octubre. Casi al mismo tiempo, Censys dio con un servidor de los atacantes expuesto que guardaba 11 frases semilla reales de víctimas, 179 carpetas con datos de dispositivos robados y 75 cuentas de operadores. Eso se parece más a una plataforma comercial con programa de afiliados que a un golpe aislado de un solo hacker.
La cadena de ataque exige dos pasos. Primero hay que infectar a la víctima, mediante un enlace de phishing o un anuncio malicioso que explota fallos en WebKit y JavaScriptCore. Eso permite escapar del sandbox de Safari, llegar al núcleo de iOS e insertar los módulos de robo directamente en las apps de cartera ya instaladas en el teléfono.
Censys contó 18 módulos ajustados a distintas carteras, entre ellas MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie y BitKeep. El malware rastrea Notas y fotos en busca de cadenas que coincidan con el formato BIP39 de las frases de recuperación, mientras extrae por su cuenta las contraseñas guardadas en Keychain, el almacén de credenciales de Apple. Se comunica con los servidores atacantes cada 15 segundos.
Versiones anteriores de DarkSword estaban ligadas a proveedores comerciales de vigilancia y presuntos clientes estatales, con víctimas previas entre periodistas y activistas de Arabia Saudita, Turquía, Malasia y Ucrania. El giro hacia el robo cripto dirigido es lo nuevo aquí: herramientas pensadas para vigilar personas ahora se monetizan robándoles el dinero directamente.
Los investigadores no señalaron quién opera la rama P7. La infraestructura se rastrea hasta alojamiento de Tencent y servidores en Shenyang, lo cual no equivale a culpar formalmente al Estado chino: la atribución sigue abierta. Todavía no hay una cifra confirmada de víctimas totales o fondos robados más allá de lo hallado en ese único servidor expuesto. Actualizar a iOS 18.7.7 o posterior cierra las vulnerabilidades conocidas de la cadena de ataque; Apple recomienda el Modo Aislado para quien no pueda actualizar de inmediato.



