SlowMist تحذر من استهداف Darksword لمحافظ بيتكوين (BTC) على iOS 26.5

SlowMist تحذر من تكيف سلسلة ثغرات Darksword مع iOS 26.5، ما يهدد المفاتيح الخاصة لمحافظ بيتكوين وبيانات آيفون.

(٠٤:٢٠ ص UTC)
4 دقائق للقراءة
ملخص الذكاء الاصطناعيAI
  • Google توثق ست ثغرات في سلسلة Darksword عبر حملات من ديسمبر 2025 حتى مارس 2026
  • الثغرة CVE-2025-43529 في JavaScriptCore رقعتها Apple في iOS 18.7.3 وiOS 26.2
  • إشعار Binance في 19 سبتمبر يكشف شيفرة خبيثة في FomoPeek 1.1 و1.2
  • خسائر بيتكوين بقيمة 1.835 مليون دولار يزعم مستثمرون أمريكيون من تطبيقات Sparrow Wallet مزيفة
p9zt4hjs

SlowMist ترصد تعرض أجهزة iOS 26.5 للخطر

حذّرت شركة SlowMist المتخصصة في أمن البلوك تشين من أن المهاجمين ربما طوروا سلسلة ثغرات Darksword للإضرار بالأجهزة العاملة على نظام iOS 26.5، مما يعرّض المفاتيح الخاصة المحفوظة في محافظ العملات الرقمية ذات الحفظ الذاتي للخطر مباشرة. جاء هذا التقييم من كبير مسؤولي أمن المعلومات لدى الشركة، المعروف باسم 23pds، والذي صرّح في منشور تحذيري عام بأن المهاجمين يستخدمون Darksword لتجاوز ضوابط الأمان لدى Apple، والحصول على صلاحيات وصول واسعة إلى آيفونات المتضررين، وجمع البيانات من محافظ العملات الرقمية المثبتة محليًا. يمتد هذا التحذير لتهديد وثّقته مجموعة Google للاستخبارات التهديدية بالتفصيل. فقد حدد باحثو Google سلسلة Darksword كسلسلة استغلال متكاملة لـ iOS — تضم ست ثغرات مترابطة لاختراق الجهاز وتوصيل حمولات خبيثة قابلة للتبادل — وتتبعوا حملات نشطة منذ ديسمبر 2025 على الأقل وحتى مارس 2026. كان الإطار الأصلي يدعم إصدارات iOS من 18.4 إلى 18.7. وقد وُجدت إحدى الثغرات المستخدمة ضد الأجهزة العاملة على iOS 18.6 و18.7، والمتتبعة برمز CVE-2025-43529، في JavaScriptCore، المحرك الذي يعالج لغة JavaScript في متصفح Safari؛ وقامت Apple بترقيعها في الإصدارين iOS 18.7.3 وiOS 26.2 بعد إبلاغ Google عنها. لم تؤكد Apple أو Google بعد ادعاء SlowMist بأن السلسلة تصل الآن إلى iOS 26.5، كما لم يستشهد التحذير الصادر عن شركة الأمن بتحليل تقني يحدد أي ثغرة أو استغلال بديل يمكن أن يهدد الإصدار الأحدث. غير أن طريقة التسليم تتبع النمط الموثق: يتلقى الهدف رابطًا عبر شبكة اجتماعية أو تطبيق مراسلة، ثم يفتح الصفحة في Safari، حيث تحاول محتوى ويب خبيث استغلال المتصفح ومكونات iOS الأخرى دون الحاجة إلى تثبيت أي تطبيق. وبمجرد نجاح السلسلة، يستطيع المهاجم الحصول على صلاحيات بمستوى الجذر — وهو وصول يُلغي العزل المفروض عادة لمنع تطبيق واحد من قراءة ملفات تطبيق آخر — ليصل بذلك إلى المفاتيح الخاصة وسجلات المحفظة المخزنة على الجهاز نفسه، وليس على خادم بعيد أو على عقدة بلوك تشين. وعلى خلاف تعدين العملات الرقمية الخفي (cryptojacking) الذي يختلس موارد الجهاز للتعدين، تستهدف هذه الفئة من الهجمات بيانات الاعتماد نفسها.

أبحاث Google في مارس حول DarkSword

تتشكل تشريح الهجمة، كما رسمته أبحاث مجموعة Google للاستخبارات التهديدية المنشورة في مارس، بدايةً من ثغرة تلف في الذاكرة داخل JavaScriptCore، وتبدأ عند زيارة الضحية موقعًا إلكترونيًا خبيثًا أو مخترقًا عبر Safari. من هناك، تتجاوز السلسلة رموز المصادقة بالمؤشرات (PAC) — دفاع Apple على مستوى العتاد الذي يوقّع مؤشرات الذاكرة تشفيريًا لمنع أدوات الاستغلال — ثم تهرب من بيئة WebContent المعزولة في Safari، وفي مرحلتها الأخيرة تحقق صلاحيات على مستوى النواة (kernel)، لتضع الجهاز بالكامل بين يدي المهاجم. وقد وجدت أبحاث Lookout حول ما بعد الاختراق أن بيانات اعتماد المستخدمين والبيانات المرتبطة بمحافظ العملات الرقمية يمكن تصديرها من الجهاز بوقت قصير بعد الاختراق. ما يجعل التعرض حادًا لمستخدمي الحفظ الذاتي الذين يخزنون عبارة الاستعادة أو المفتاح الخاص على الهاتف ذاته، بمن فيهم من يوقّعون معاملات تطبيق تمويل لامركزي (DeFi) من محفظة محمولة. وتُظهر نتائج Google وجود عدة مجموعات منفصلة تستخدم Darksword بحمولات نهائية مختلفة بدلًا من سلالة برمجية خبيثة واحدة ثابتة: فبحسب الحملة، كانت الحمولات قادرة على جمع تفاصيل الحسابات، والرسائل، وسجلات المتصفح، والملفات، وسجل المواقع، وبيانات شبكات Wi-Fi المحفوظة، والمعلومات المرتبطة بمحافظ العملات الرقمية. وربط الباحثون العمليات بضحايا في السعودية وتركيا وماليزيا وأوكرانيا، وربطوا بعض الأنشطة بمزودي مراقبة تجاريين ومجموعات مشتبه بصلتها بالدول، مع وجود مؤشرات على أن جهات مدفوعة بالدوافع المالية حصلت على أدوات متقدمة لاختراق آيفون. ولم يُفصح حتى الآن، في المواد المنشورة، عن إجمالي ضحايا مؤكد أو مبلغ موثق من العملات الرقمية المسروقة عبر Darksword؛ ويبقى التركيز على قدرة الإطار على الوصول إلى بيانات المحفظة بعد اختراق الجهاز المخزن لها. وإرشادات SlowMist لم تتغير عن التنبيهات السابقة: تثبيت تحديثات أنظمة تشغيل الأجهزة المحمولة فور صدورها، وتجنب فتح الروابط غير المرغوبة من الغرباء. وبما أن Apple رقّعت بالفعل الثغرات الست في سلسلة Darksword الأصلية، يعتبر الحفاظ على تحديث البرمجيات خط الدفاع الأول لدى كل من Apple وGoogle. يمكن للقراء الراغبين في متابعة السوق لحظيًا الاطلاع على أسعار السبوت والعقود الآجلة مباشرة عبر Bybit.

نمط تهديد متنامٍ لآيفون

في تقديرنا، يمثل Darksword ثاني تهديد يركز على آيفون لمستخدمي العملات الرقمية خلال أيام. فإشعار Binance الرسمي بتاريخ 19 سبتمبر رصد شيفرة خبيثة في الإصدارين 1.1 و1.2 من FomoPeek — إطار نواة يضم ثماني طرق هجوم تمتد من iOS 12.0 إلى 18.7.2 ومن 26.0 إلى 26.1، قادرًا على الهرب من البيئة المعزولة وفك تشفير بيانات Keychain. وفي سياق منفصل، يزعم ثلاثة مستثمرين أمريكيين أن تطبيقات Sparrow Wallet المزيفة في متجر التطبيقات تسببت في خسائر بيتكوين بقيمة 1.835 مليون دولار. قراءتنا لمنشور SlowMist الأساسي: فكرة التعرض لـ iOS 26.5 لا تزال غير مؤكدة من Apple أو Google، لذا تعاملوا معها بوصفها تحذيرًا لا اختراقًا موثقًا، وانقلوا بمفاتيحكم إلى جهاز نظيف عند الشك. وللحائزين غير الراغبين في الاحتفاظ بالمفاتيح على الهاتف، يغطي دليل أفضل منصات تداول العملات الرقمية لدينا بدائل الحفظ.

COINOTAG News Desk

COINOTAG News Desk

فريق التحرير والأبحاث في COINOTAG.

كيف يعمل مكتب الأخبار
بمساعدة الذكاء الاصطناعي

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.