SlowMist、iOS 26.5でBitcoin(BTC)ウォレットへの「Darksword」攻撃の可能性を警告

SlowMist、DarkswordのエクスプロイトチェーンがiOS 26.5に適応した可能性を警告。Bitcoinウォレットの秘密鍵とiPhoneデータがリスクに。

(04:23 UTC)
1分で読めます
AI要約AI
  • SlowMistの23pdsがiOS 26.5へのDarksword攻撃適応の可能性を警告
  • CVE-2025-43529はJavaScriptCoreに存在しiOS 18.7.3とiOS 26.2で修正済み
  • Binanceが9月19日、FomoPeekバージョン1.1と1.2の悪意あるコードを警告
  • 米国投資家3名が偽Sparrow Walletアプリによる183万5,000ドルの損失を主張
k7rq2fdm

SlowMistがiOS 26.5への暴露を警告

ブロックチェーンセキュリティ企業のSlowMistは、攻撃者が「Darksword」と呼ばれるエクスプロイトチェーンをiOS 26.5搭載端末の侵害に適応させた可能性があると警告し、セルフカストディ型の暗号資産ウォレットが保持する秘密鍵が直接的なリスクにさらされていると指摘した。同社の最高情報セキュリティ責任者を務める23pdsが公開の警告投稿で述べたところによれば、攻撃者はDarkswordを用いてAppleのセキュリティ制御を回避し、対象のiPhoneへの広範なアクセスを確保したうえで、端末内にインストールされた暗号資産ウォレットからデータを収集しているという。この警告は、Google Threat Intelligence Groupが詳細に記録してきた脅威の延長線上にある。Googleの調査チームはDarkswordを、6つの脆弱性を連結して端末を侵害し、入れ替え可能な悪意のあるペイロードを投入する完全なiOSエクスプロイトチェーンと特定し、少なくとも2025年12月から2026年3月までの活発なキャンペーンを追跡した。当初のフレームワークはiOS 18.4から18.7までのバージョンを対象としていた。iOS 18.6および18.7搭載端末への攻撃に使われた脆弱性の一つは、CVE-2025-43529として追跡されたもので、SafariがJavaScriptを処理するエンジンであるJavaScriptCoreに存在し、Googleの通報を受けAppleはiOS 18.7.3とiOS 26.2で修正を済ませている。ただし、このチェーンがiOS 26.5に到達したというSlowMistの主張は、AppleからもGoogleからも確認されておらず、同社の警告には、新しいバージョンを侵害しうる具体的な脆弱性や代替エクスプロイトを特定する技術的分析は示されていない。一方、攻撃の手口自体は記録済みのパターンに沿っている。標的はSNSやメッセージングアプリでリンクを受け取り、Safariでそのページを開くと、アプリのインストールを一切必要とせずに、悪意あるウェブコンテンツがブラウザやiOSの他のコンポーネントを狙って侵害を試みる。チェーンが成立すれば攻撃者はrootレベルの制御を取得できる。これは、あるアプリが別のアプリのファイルを読めなくする通常の分離機構を無効化することを意味し、リモートサーバーやブロックチェーンノード上ではなく端末内に保存された秘密鍵とウォレット記録が射程内に入る。端末のリソースを乗っ取ってマイニングを行うクリプトジャッキングとは異なり、この種の攻撃は認証情報そのものを狙う。

Googleの3月調査が明かしたDarkswordの構造

3月に公開されたGoogle Threat Intelligence Groupの調査で描かれた攻撃の解剖図は、JavaScriptCoreのメモリ破損脆弱性から始まる。被害者がSafariで悪意ある、あるいは改ざんされたウェブサイトにアクセスした時点で攻撃が起動するのだ。そこからチェーンは、メモリポインタに暗号的な署名を施してエクスプロイトの足がかりを封じるAppleのハードウェアレベル防御であるPointer Authentication Codes(PAC)を破り、SafariのWebContentサンドボックスを脱出し、最終段階でカーネルレベルの権限を取得して攻撃者に端末の完全な支配権を渡す。Lookoutの事後調査では、侵害から間もなく、暗号資産ウォレットに関連するユーザーの認証情報やデータが端末から書き出されうることが確認された。このため、リカバリフレーズや秘密鍵をスマホ本体に保管しているセルフカストディ型ユーザー、とりわけモバイルウォレットからDeFiアプリのトランザクションに署名している層にとって、この暴露は深刻だ。Googleの調査結果によれば、Darkswordを運用しているのは単一の固定型マルウェアではなく、最終段階のペイロードが異なる複数の独立したグループである。キャンペーンによって、アカウント情報、メッセージ、ブラウザ履歴、ファイル、位置情報の履歴、保存済みWi-Fiデータ、そして暗号資産ウォレットに関連する情報を収集しえた。研究者らはその運営をサウジアラビア、トルコ、マレーシア、ウクライナの被害者と結び付け、一部の活動を商業的な監視プロバイダーや国家関与が疑われるグループに帰属させたほか、金銭目的のアクターがiPhone向けの高度なエクスプロイトツールを入手した形跡も確認している。Darkswordによる確定した被害者総数や盗まれた暗号資産の額は、これまでに公開された資料では明示されておらず、焦点は端末を侵害した後にウォレットデータへ到達しうるフレームワークの能力に置かれている。SlowMistのガイダンスは従来の注意喚起と変わらない。モバイルOSのアップデートを速やかに適用し、見知らぬ人からのリンクを開かないこと。Appleは既に元のDarkswordチェーンの6つの脆弱性を修正済みであり、ソフトウェアを最新に保つことがAppleとGoogle双方にとって一次的な防御線と位置づけられている。 市場をリアルタイムで追いたい読者は、Bybitで現物・先物価格をライブで確認できる。

相次ぐiPhoneを狙う脅威のパターン

弊紙の見解では、Darkswordは数日以内に暗号資産ユーザーを襲った2件目のiPhone中心の脅威だ。Binanceの公式通知は9月19日、FomoPeekのバージョン1.1および1.2に悪意あるコードが含まれることを警告した。これはiOS 12.0から18.7.2、および26.0から26.1に及ぶ8つの攻撃手法を備えたカーネルフレームワークで、サンドボックスを脱出しKeychainデータを復号できる。別件では、米国の投資家3名が、App Store上の偽Sparrow Walletアプリにより合計183万5,000ドル相当のBitcoinを失ったと主張している。SlowMistの一次投稿に対する弊紙の読み方はこうだ。iOS 26.5への暴露という核心的主張は、AppleからもGoogleからも未確認であり、検証済みの侵害事案ではなく警告として扱うべきであり、懸念があるなら鍵をクリーンな端末へ移すことだ。スマホに鍵を置きたくない保有者に向けては、Best Crypto Exchangesのガイドでカストディの代替手段を解説している。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。