Site falso de pré-venda do iPhone Duo distribui malware DarkSword contra carteiras cripto. A ameaça explora uma cadeia de vulnerabilidades em iPhones desatualizados para roubar credenciais salvas, dados de aplicativos como MetaMask, Phantom e Trust Wallet, além de informações do dispositivo. A Apple já lançou patches para os buracos explorados pela DarkSword, mas usuários que ainda rodam versões antigas estão expostos.
O ataque DarkSword em ação
A Malwarebytes divulgou um alerta sobre um site fraudulento que oferecia pré-venda do inexistente “iPhone Duo”. Quando a vítima clicava nos links maliciosos, a DarkSword executava uma sequência de exploits contra o navegador Safari e o sistema operacional iOS. O objetivo era claro: acessar dados sensíveis armazenados no dispositivo, particularmente as credenciais de carteiras de criptomoedas.
A cadeia de exploração consegue contornar proteções de segurança do iOS porque explora buracos já conhecidos — e, portanto, documentados — do sistema. Usuários que ainda não aplicaram as patches mais recentes da Apple ficam particularmente vulneráveis. Por esse motivo, recomendamos checar imediatamente se seu iPhone está atualizado para a versão mais recente do iOS disponível.
Quais carteiras cripto foram alvo da DarkSword
A ameaça especificamente visava três plataformas populares de custódia de ativos digitais:
- MetaMask — extensão e app mobile para gerenciar Ethereum e redes compatíveis
- Phantom — carteira focada em Solana e ecossistemas associados
- Trust Wallet — aplicação multi-chain vinculada ao ecossistema Binance
Além de roubar as credenciais dessas carteiras, a DarkSword também tentava acessar o app Apple Notes — um alvo comum, pois muitos usuários guardam sementes de recuperação (seed phrases) em notas do próprio iPhone. Se um atacante obtiver a seed phrase de uma carteira, consegue drená-la por completo, sem necessidade de quebrar a senha.
Como a Apple respondeu e o que você deve fazer agora
A empresa de Cupertino liberou patches corrigindo as brechas exploradas pela DarkSword em atualizações do iOS. No entanto, a proteção só funciona se você instalar a atualização — e nem todos os usuários fazem isso regularmente. Além disso, iPhones mais antigos (modelos descontinuados há anos) podem não receber mais atualizações de segurança.
Veja os passos essenciais:
- Vá até Configurações > Geral > Atualização de Software e instale qualquer versão pendente do iOS
- Depois de atualizar, reinicie o dispositivo para garantir que todas as proteções sejam ativadas
- Se recebeu um link suspeito ou acessou um site estranho oferecendo pré-venda de produtos Apple, considere alterar as senhas de suas carteiras de cripto a partir de outro dispositivo
- Revise o histórico de transações nas suas carteiras para verificar se houve atividades não autorizadas
Quando falamos em segurança de criptomoedas, o risco vai além de phishing comum. Como o PratiqueTech tem acompanhado, exploits de nível zero-day combinados com engenharia social criam um cenário perigoso — especialmente quando o alvo é a carteira de um investidor.
Perguntas frequentes
O DarkSword só afeta iPhone?
Sim. A DarkSword é uma cadeia de exploits específica do iOS e do Safari em iPhones. Dispositivos Android não são afetados por essa ameaça em particular, embora malware cripto seja uma preocupação geral em qualquer plataforma mobile.
Posso recuperar criptomoedas roubadas por esse malware?
Praticamente não. Transações de criptomoedas são irreversíveis. Se alguém conseguiu acessar sua seed phrase e transferiu seus ativos, a única saída é tentar rastrear a carteira receptora (o que a polícia pode fazer em casos grandes) — mas os fundos em si não voltam automaticamente.
Qual iOS está seguro contra DarkSword?
As versões mais recentes do iOS patched contra as vulnerabilidades exploradas pela DarkSword. A Apple não divulgou publicamente qual versão específica corrigiu tudo, mas qualquer iOS atualizado para a versão mais nova disponível no seu modelo de iPhone oferece proteção.
Como identificar um site falso de pré-venda de iPhone?
Sempre acesse a loja oficial da Apple ou autoridades certificadas. Desconfie de URLs que não sejam exatamente “apple.com” — homógrafos (URL parecidas: “аpple.com” com a letra cirílica ‘а’, por exemplo) são comuns em campanhas de phishing. Além disso, a Apple não avisa sobre pré-vendas por mensagens aleatórias.
Se você trabalha com segurança de redes e quer validar configurações de firewalls ou testar isolamento de dispositivos infectados, nosso verificador de IP ajuda a mapear dispositivos na sua rede de forma rápida — essencial quando você precisa fazer quarentena de máquinas comprometidas.
