AF!
Página fraudulenta usava o lançamento do primeiro iPhone dobrável da Apple como isca para distribuir código malicioso
A promessa de garantir antecipadamente o novo iPhone Duo escondia uma ameaça muito mais grave. Uma página falsa de pré-venda, criada para se passar por um serviço oficial da Apple, foi usada como isca para tentar comprometer iPhones por meio da cadeia de exploração conhecida como DarkSword.
A Apple anunciou o iPhone Duo em 9 de setembro de 2026. O aparelho, primeiro iPhone dobrável da empresa, terá pré-vendas abertas apenas em 16 de outubro, com disponibilidade inicial prevista para 23 de outubro. O produto será vendido nas cores star white e night sky, segundo a companhia.
A página fraudulenta, no entanto, oferecia modelos e combinações de cores que não correspondem às especificações oficiais. O site também apresentava uma contagem regressiva que reiniciava sempre que era carregado, além de links quebrados para políticas de privacidade, termos de uso e condições de venda.
Formulário servia apenas como disfarce
Embora solicitasse dados de contato e exibisse opções de armazenamento e acabamento, a página não concluía nenhuma compra real. Na versão analisada, o código responsável pelo envio não lia nem transmitia as informações preenchidas pelo visitante.
Em vez disso, o site gerava uma mensagem falsa de “pré-encomenda concluída com sucesso”. A atividade maliciosa, porém, começava antes mesmo de qualquer botão ser pressionado: bastava abrir a página para que scripts em segundo plano verificassem o dispositivo e tentassem carregar a cadeia de exploração.
A estrutura também identificava o navegador utilizado. Visitantes que não usavam o Safari recebiam um alerta de “Navegador Restrito”. Em iPhones, a página tentava ainda abrir o endereço no Safari, navegador visado pela campanha. Mesmo em outros navegadores, alguns recursos maliciosos poderiam ser carregados em segundo plano.
Ataque explorava vulnerabilidades do iOS
Depois que a página era aberta, um componente invisível verificava a versão do sistema operacional e selecionava o código correspondente. Se o dispositivo fosse vulnerável, o DarkSword poderia tentar escapar das proteções do iPhone e obter acesso elevado ao sistema.
A cadeia DarkSword foi descrita pelo Google Threat Intelligence Group como um conjunto de seis vulnerabilidades capazes de levar à tomada completa de um dispositivo vulnerável. A campanha já havia sido associada a diferentes grupos e fornecedores de spyware, com ataques observados em países como Arábia Saudita, Turquia, Malásia e Ucrânia. Segundo o Google, as falhas foram corrigidas pela Apple em atualizações do iOS, incluindo o iOS 26.3
A análise da página falsa identificou elementos compatíveis com essa cadeia. No entanto, os pesquisadores não testaram o código em um iPhone real nem observaram diretamente os dados enviados aos servidores dos atacantes. Por isso, ainda não é possível confirmar quantos dispositivos foram efetivamente comprometidos.
Dados pessoais e carteiras digitais estavam entre os alvos
Caso a exploração fosse bem-sucedida, o código poderia estabelecer comunicação com um servidor controlado pelos atacantes e enviar informações básicas do aparelho, como identificadores, características do dispositivo e seu estado.
O payload também procurava:
-
Lista de aplicativos instalados.
-
Conteúdo do aplicativo Notas.
-
Credenciais armazenadas no chaveiro do iPhone.
-
Arquivos associados a carteiras de criptomoedas.
-
Miniaturas de fotos.
-
Mensagens, contatos e histórico de chamadas.
-
Correios de voz, e-mails e eventos de calendário.
-
Arquivos e dados de localização armazenados no aparelho.
Entre as carteiras procuradas estavam MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus e Tonkeeper. Se credenciais ou arquivos de uma carteira fossem roubados, os fundos associados poderiam ficar em risco.
O código também incluía comandos para listar diretórios, recuperar arquivos e fotos em tamanho original, coletar informações de aplicativos e executar JavaScript enviado remotamente. Além disso, havia mecanismos destinados a apagar relatórios de diagnóstico, uma tentativa de dificultar a investigação.
Dispositivos desatualizados correm maior risco
A isca foi construída para atingir pessoas interessadas em comprar um novo iPhone, mas que ainda poderiam estar usando um modelo antigo ou com atualizações de segurança pendentes. Nesses casos, a simples abertura da página poderia ser suficiente para iniciar a tentativa de exploração.
O Google informa que a variante DarkSword analisada era compatível com versões específicas do iOS 18, enquanto os arquivos examinados também continham código voltado a versões mais antigas. A organização afirma que a cadeia foi usada para comprometer dispositivos com versões vulneráveis do sistema.
A Apple, por sua vez, afirma que os dispositivos atualizados estão protegidos contra os ataques relatados. A empresa recomenda instalar a versão mais recente disponível do iOS e manter as atualizações automáticas ativadas.
Como se proteger
A principal medida é atualizar o iPhone em Ajustes > Geral > Atualização de Software. A Apple considera a atualização do sistema a ação mais importante para proteger os dados contra ataques baseados em conteúdo malicioso da web.
Também é recomendável:
-
Acessar ofertas diretamente pelo site oficial da Apple ou de revendedores conhecidos, digitando o endereço manualmente.
-
Evitar links de pré-venda recebidos por anúncios, mensagens ou redes sociais.
-
Não inserir dados em páginas que exibam informações incompatíveis com o anúncio oficial.
-
Se a página suspeita tiver sido aberta, atualizar o iPhone e reiniciá-lo.
-
Transferir fundos de carteiras de criptomoedas para uma nova carteira criada em um dispositivo confiável.
-
Alterar senhas potencialmente expostas, começando pelo e-mail, pela conta Apple, por bancos e por serviços de criptomoedas.
-
Ativar a autenticação de dois fatores.
-
Guardar o endereço da página e capturas de tela sem reabrir o site, para encaminhá-los às autoridades ou ao serviço nacional de denúncia de crimes cibernéticos.
Reiniciar o aparelho pode interromper a execução do payload analisado, mas não desfaz dados que já tenham sido roubados. Por isso, usuários que abriram a página devem tratar senhas, chaves de acesso e carteiras digitais como potencialmente expostas até que o dispositivo e as contas sejam avaliados.
Descubra mais sobre Funchal Notícias
Assine para receber nossas notícias mais recentes por e-mail.





