Una campaña disfrazada de servicio VPS gratuito utiliza Safari para desplegar una cadena de explotación asociada con DarkSword y apuntar contra usuarios de tres billeteras cripto en iPhone. SlowMist identificó capacidades para extraer archivos, datos del Keychain y entradas del teclado, aunque advierte que su análisis fue estático y no demuestra que un dispositivo real haya sido comprometido.
***
- La campaña filtra iPhones con iOS 18.4 a 18.6.2 y exige el uso de Safari para activar la cadena conocida como DarkSword.
- El código apunta a imToken, TokenPocket y TronLink, con capacidades de recolección de archivos, Keychain y pulsaciones del teclado.
- SlowMist recomienda bloquear los dominios e indicadores asociados, investigar los dispositivos expuestos y actualizar iOS a versiones corregidas.
🚨 SlowMist alerta sobre DarkSword en iPhone
Un falso VPS gratuito activa en Safari una cadena contra iOS 18.4 a 18.6.2.
Apunta a tres billeteras, con funciones para extraer archivos, Keychain y pulsaciones.
El análisis fue estático y no confirmó robos. Actualiza iOS y bloquea… pic.twitter.com/1BVqxcT5Dx
— Diario฿itcoin (@DiarioBitcoin) September 4, 2026
Un señuelo que activa la amenaza
Una campaña que prometía acceso gratuito a servidores VPS ocultaba un mecanismo diseñado para intentar comprometer iPhones mediante una visita a Safari. El dominio event[.]polarnode[.]vip cargaba automáticamente el script lk[.]js desde wyincc[.]com cuando la página se volvía interactiva, sin exigir que el visitante hiciera clic, según el análisis del equipo de inteligencia de amenazas de SlowMist.
La página funcionaba como una puerta de entrada cuidadosamente filtrada, porque el código examinaba el dispositivo, la versión del sistema operativo y el navegador antes de continuar. La muestra analizada se dirigía exclusivamente a iPhones con iOS 18.4, 18.5, 18.6, 18.6.1 y 18.6.2 que utilizaran Safari, mientras excluía navegadores alternativos y varias vistas web integradas en aplicaciones.
El filtro también dejaba fuera a los iPad, debido a que la expresión utilizada buscaba la identificación específica de iPhone, y no la cadena asociada con el sistema operativo de CPU de las tabletas. Cuando un visitante no cumplía las condiciones, la página ocultaba sus elementos y mostraba un mensaje multilingüe que le pedía copiar la dirección y abrirla en Safari, una instrucción que podía redirigirlo hacia el entorno requerido por el ataque.
Tras superar la selección, el loader creaba un iframe oculto con destino a /dist/sandbox.html y transmitía una configuración codificada en Base64 dentro del parámetro d. Esa información incluía el sitio de origen, el nombre del dominio, un identificador de sesión, los servidores de control, una clave pública RSA y la lista de aplicaciones de billetera que interesaban a los operadores.
Una cadena de explotación multietapa
El análisis de SlowMist vinculó la campaña con DarkSword, una cadena de explotación para iOS documentada anteriormente por Google Threat Intelligence Group. La firma encontró huellas específicas en el código, entre ellas referencias a MigFilterBypass, startSandworm, la ejecución de Chain.runPE() y la eliminación de reportes de diagnóstico del sistema, elementos que coinciden con la arquitectura pública de DarkSword.
La operación utilizaba seis vulnerabilidades para avanzar desde el navegador hasta componentes con mayores privilegios. En iOS 18.6, runtime.js combinaba CVE-2025-43529 y CVE-2026-20700 para establecer primitivas de ejecución remota de código en JavaScriptCore y WebKit, mientras que las versiones 18.4 y 18.5 empleaban runtime-legacy.js y CVE-2025-31277 junto con CVE-2026-20700.
Después, framework.js explotaba CVE-2025-14174 para escapar del proceso de contenido web y trasladar la ejecución al proceso de GPU. Una segunda capa, identificada como SBX1, recurría a CVE-2025-43510 para pasar del proceso gráfico a mediaplaybackd, antes de que app.js utilizara CVE-2025-43520 para construir primitivas de lectura y escritura del kernel y escalar privilegios.
El resultado previsto era la inyección de agentes en SpringBoard, securityd y el proceso del teclado, identificado como kbd. SlowMist subraya que las expresiones SBX0 SUCCEEDED y SBX1 SUCCEEDED son estados internos de la cadena, no pruebas de que la explotación haya terminado con éxito en un teléfono real, ya que las muestras no fueron ejecutadas durante la investigación.
La firma también indicó que Apple había divulgado y corregido los seis fallos antes de la campaña. Por esa razón, el ataque de WYINCC debe considerarse una reutilización n-day de la cadena DarkSword, aunque conserva una capacidad técnica considerable contra dispositivos que no hayan instalado las actualizaciones correspondientes.
El objetivo: billeteras y secretos del dispositivo
La configuración del loader identificó tres aplicaciones como objetivos: imToken, TokenPocket y TronLink. La misma lista aparecía en la tarea destinada a capturar la entrada del teclado, lo que sugiere un interés directo en credenciales, contraseñas y otros datos introducidos cuando una de esas billeteras permanecía en primer plano.
La tarea asociada con SpringBoard podía recorrer contenedores de aplicaciones, grupos compartidos y rutas absolutas, dependiendo de la configuración enviada por el servidor. También fragmentaba los archivos para subirlos, incluía un hash SHA-256 para cada elemento y permitía reanudar las transferencias, mientras que determinados tipos de tarea podían recibir y evaluar código JavaScript enviado remotamente.
El componente inyectado en securityd abría la base de datos /private/var/Keychains/keychain-2.db en modo de solo lectura y consultaba las tablas genp e inet. Según el análisis, el código utilizaba la clase privada SecDbKeychainItemV7 para descifrar los datos almacenados, extraer campos como v_Data, acct, svce y agrp, y enviar los resultados mediante un canal cifrado.
La tercera tarea vigilaba la aplicación que estaba en primer plano y, cuando detectaba una billetera objetivo, consultaba variables internas del teclado como _inputString, _contextBeforeInput y _contextAfterInput. El contenido capturado podía reportarse como reportAppPwd al terminar la entrada o cuando el usuario cambiaba de aplicación, una capacidad especialmente delicada para quienes escriben contraseñas dentro de sus billeteras.
SlowMist realizó solicitudes mínimas a los dos endpoints del SDK para conocer las tareas de control, usando un identificador sintético y campos de sitio vacíos. El servidor preferido, 13[.]248[.]210[.]49:36887, devolvió respuestas de 54.773 bytes en ambos intentos, mientras que 66[.]117[.]225[.]238:36887 respondió vacío; las respuestas recuperadas estaban protegidas con AES-256-GCM y encapsuladas en tramas SSP2.
La firma insistió en que no ejecutó ninguna de las tres tareas ni envió información real de dispositivos, registros de Keychain, datos del teclado o datos de aplicaciones. Por tanto, la presencia de estas funciones demuestra una capacidad implementada o una ruta de invocación en el código, pero no confirma por sí sola que una frase semilla, una clave privada o una contraseña hayan sido extraídas.
Qué deben hacer los usuarios y operadores
La primera medida recomendada consiste en bloquear wyincc[.]com, polarnode[.]vip y los tres endpoints asociados al puerto 36887 en sistemas de DNS, proxy, EDR o NDR. Los administradores deberían revisar accesos desde iPhones con iOS 18.4 a 18.6.2 hacia /dist/sandbox.html, /dist/chunks/ y /dist/plugins/, porque esas rutas pueden indicar exposición a la cadena conocida.
La instantánea del loader también contenía una ruta /group.html dirigida a versiones antiguas de iOS, entre 15.2 y 17.1, e incluso a posibles iPod touch. Sin embargo, ese contenido fue bloqueado por un firewall de aplicaciones con HTTP 403 y no se obtuvo su descendencia, de modo que el acceso a esa ruta no permite atribuirle automáticamente los seis CVE ni las capacidades de robo descritas para sandbox.html.
Si un sitio web incorporó el script malicioso, sus operadores deben eliminarlo de las páginas, las cachés de CDN y los almacenamientos de objetos, además de investigar plantillas, gestores de etiquetas y proveedores de publicidad para determinar cómo ingresó. SlowMist también aconseja implementar políticas CSP y mecanismos SRI, con el fin de limitar que scripts de terceros hereden el contexto privilegiado del sitio.
Los investigadores recomiendan priorizar el análisis forense de los iPhones que visitaron la página con Safari y ejecutaban las versiones afectadas. El historial del navegador, los fallos de WebKit, los procesos anómalos y los registros de acceso al Keychain pueden ayudar a diferenciar una simple visita de una posible intrusión, aunque ningún indicador aislado debería interpretarse como prueba definitiva.
Para usuarios de imToken, TokenPocket y TronLink, la rotación de credenciales, la revocación de sesiones y la vigilancia de direcciones y transacciones deben decidirse a partir de los hallazgos del dispositivo. La exposición a la página no demuestra por sí misma que las claves privadas o frases semilla estén comprometidas, por lo que una respuesta responsable debe combinar la evidencia técnica con el monitoreo de actividad en cadena.
Finalmente, los dispositivos deben actualizarse a las versiones corregidas por Apple, señaladas en el análisis como iOS/iPadOS 18.7.3 o 26.3 y superiores. Las organizaciones también deberían conservar las respuestas originales, las claves de sesión y los hashes de archivos para facilitar correlaciones posteriores, mientras mantienen en sus sistemas de detección los dominios, direcciones IP y archivos vinculados con la campaña.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Guardias de seguridad de OpenAI, Google y Meta autorizan una huelga en San Francisco
Noticias
Google corrige un zero-day de Chrome explotado activamente
IA
GPT-6 Astra iguala a sus rivales en inteligencia, pero preocupa su posible sandbagging
Criptomonedas