Un logiciel espion pour iPhone traque les cryptos toutes les 15 secondes

iEXExchanger
Un logiciel espion pour iPhone traque les cryptos toutes les 15 secondes

Les chercheurs d'iVerify et Censys ont découvert P7 DarkSword, un logiciel espion pour iPhone qui repère les cryptomonnaies et vole mots de passe, phrases de récupération et notes toutes les 15 secondes.

Deux équipes de recherche en sécurité distinctes, iVerify et Censys, ont mis au jour un logiciel espion pour iPhone conçu spécifiquement pour s'attaquer aux cryptomonnaies. La plateforme s'appelle P7 DarkSword, et le module qui vide réellement les portefeuilles porte son propre nom : Coruna.

iVerify a détecté l'infection en août sur le téléphone d'un employé d'un établissement financier, puis publié ses conclusions le 8 octobre. Presque au même moment, Censys est tombé sur un serveur des attaquants laissé exposé, contenant 11 vraies phrases de récupération de victimes, 179 dossiers de données d'appareils volés et 75 comptes d'opérateurs. Cela ressemble moins à un coup isolé qu'à une plateforme commerciale dotée d'un programme d'affiliation.

La chaîne d'attaque se déroule en deux temps. La victime doit d'abord être infectée, via un lien de phishing ou une publicité malveillante exploitant des failles dans WebKit et JavaScriptCore. Cela permet de sortir du bac à sable de Safari, d'atteindre le noyau d'iOS et d'implanter les modules de vol directement dans les applications de portefeuille déjà installées sur le téléphone.

Censys a recensé 18 modules adaptés à différents portefeuilles, dont MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie et BitKeep. Le logiciel fouille les Notes et les photos à la recherche de chaînes correspondant au format BIP39 des phrases de récupération, tout en extrayant séparément les mots de passe du Keychain, le gestionnaire d'identifiants d'Apple. Il communique avec les serveurs des attaquants toutes les 15 secondes.

Les versions précédentes de DarkSword étaient liées à des fournisseurs commerciaux de surveillance et à de probables clients étatiques, avec parmi leurs cibles passées des journalistes et militants en Arabie saoudite, en Turquie, en Malaisie et en Ukraine. Le virage vers le vol ciblé de cryptomonnaies constitue la nouveauté : des outils pensés pour surveiller des personnes servent désormais à monétiser directement le vol de leur argent.

Les chercheurs n'ont pas désigné les opérateurs de la branche P7. L'infrastructure remonte à un hébergement Tencent et à des serveurs situés à Shenyang, ce qui ne revient pas à accuser formellement l'État chinois : l'attribution reste une question ouverte. Aucun bilan confirmé du nombre total de victimes ou des fonds volés n'existe au-delà de ce qui a été trouvé sur ce seul serveur exposé. La mise à jour vers iOS 18.7.7 ou une version ultérieure corrige les failles connues de la chaîne d'attaque ; Apple recommande le mode Isolement pour qui ne peut pas mettre à jour immédiatement.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce que P7 DarkSword et comment infecte-t-il un iPhone ?

Il s'agit d'une version de la plateforme espion DarkSword dotée d'un module dédié, Coruna, conçu spécifiquement pour s'attaquer aux portefeuilles crypto. L'infection exige une première étape : la victime doit cliquer sur un lien de phishing ou une publicité malveillante exploitant des failles de WebKit et JavaScriptCore pour sortir du bac à sable de Safari.

Quels portefeuilles crypto sont menacés ?

Censys a recensé 18 modules adaptés à différentes applications, dont MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie et BitKeep. Le logiciel fouille les Notes et les photos à la recherche de phrases de récupération au format BIP39 et extrait aussi les mots de passe du Keychain.

Comment protéger son iPhone et son portefeuille crypto ?

Mettez à jour vers iOS 18.7.7 ou une version ultérieure : cela corrige les failles sur lesquelles repose cette chaîne d'attaque. Si la mise à jour n'est pas disponible, Apple recommande d'activer le mode Isolement. Évitez de cliquer sur des liens suspects ou des bannières publicitaires, surtout si des applications de portefeuille sont installées sur votre téléphone.

S'agit-il d'une attaque de masse contre tous les possesseurs d'iPhone ?

Rien ne prouve une infection à grande échelle : on ne connaît que le contenu de ce serveur exposé, avec les données de 11 victimes. L'infection exige cette première étape, cliquer sur un lien ou une publicité malveillante, ce n'est donc pas une attaque sans clic, même si l'ampleur réelle de la campagne reste floue.