Deux équipes de recherche en sécurité distinctes, iVerify et Censys, ont mis au jour un logiciel espion pour iPhone conçu spécifiquement pour s'attaquer aux cryptomonnaies. La plateforme s'appelle P7 DarkSword, et le module qui vide réellement les portefeuilles porte son propre nom : Coruna.
iVerify a détecté l'infection en août sur le téléphone d'un employé d'un établissement financier, puis publié ses conclusions le 8 octobre. Presque au même moment, Censys est tombé sur un serveur des attaquants laissé exposé, contenant 11 vraies phrases de récupération de victimes, 179 dossiers de données d'appareils volés et 75 comptes d'opérateurs. Cela ressemble moins à un coup isolé qu'à une plateforme commerciale dotée d'un programme d'affiliation.
La chaîne d'attaque se déroule en deux temps. La victime doit d'abord être infectée, via un lien de phishing ou une publicité malveillante exploitant des failles dans WebKit et JavaScriptCore. Cela permet de sortir du bac à sable de Safari, d'atteindre le noyau d'iOS et d'implanter les modules de vol directement dans les applications de portefeuille déjà installées sur le téléphone.
Censys a recensé 18 modules adaptés à différents portefeuilles, dont MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie et BitKeep. Le logiciel fouille les Notes et les photos à la recherche de chaînes correspondant au format BIP39 des phrases de récupération, tout en extrayant séparément les mots de passe du Keychain, le gestionnaire d'identifiants d'Apple. Il communique avec les serveurs des attaquants toutes les 15 secondes.
Les versions précédentes de DarkSword étaient liées à des fournisseurs commerciaux de surveillance et à de probables clients étatiques, avec parmi leurs cibles passées des journalistes et militants en Arabie saoudite, en Turquie, en Malaisie et en Ukraine. Le virage vers le vol ciblé de cryptomonnaies constitue la nouveauté : des outils pensés pour surveiller des personnes servent désormais à monétiser directement le vol de leur argent.
Les chercheurs n'ont pas désigné les opérateurs de la branche P7. L'infrastructure remonte à un hébergement Tencent et à des serveurs situés à Shenyang, ce qui ne revient pas à accuser formellement l'État chinois : l'attribution reste une question ouverte. Aucun bilan confirmé du nombre total de victimes ou des fonds volés n'existe au-delà de ce qui a été trouvé sur ce seul serveur exposé. La mise à jour vers iOS 18.7.7 ou une version ultérieure corrige les failles connues de la chaîne d'attaque ; Apple recommande le mode Isolement pour qui ne peut pas mettre à jour immédiatement.



