Golpe com falsa pré-venda do iPhone Duo desencadeia ataque da DarkSword

AF!

Página fraudulenta usava o lançamento do primeiro iPhone dobrável da Apple como isca para distribuir código malicioso

A promessa de garantir antecipadamente o novo iPhone Duo escondia uma ameaça muito mais grave. Uma página falsa de pré-venda, criada para se passar por um serviço oficial da Apple, foi usada como isca para tentar comprometer iPhones por meio da cadeia de exploração conhecida como DarkSword.

A Apple anunciou o iPhone Duo em 9 de setembro de 2026. O aparelho, primeiro iPhone dobrável da empresa, terá pré-vendas abertas apenas em 16 de outubro, com disponibilidade inicial prevista para 23 de outubro. O produto será vendido nas cores star white e night sky, segundo a companhia.

A página fraudulenta, no entanto, oferecia modelos e combinações de cores que não correspondem às especificações oficiais. O site também apresentava uma contagem regressiva que reiniciava sempre que era carregado, além de links quebrados para políticas de privacidade, termos de uso e condições de venda.

Formulário servia apenas como disfarce

Embora solicitasse dados de contato e exibisse opções de armazenamento e acabamento, a página não concluía nenhuma compra real. Na versão analisada, o código responsável pelo envio não lia nem transmitia as informações preenchidas pelo visitante.

Em vez disso, o site gerava uma mensagem falsa de “pré-encomenda concluída com sucesso”. A atividade maliciosa, porém, começava antes mesmo de qualquer botão ser pressionado: bastava abrir a página para que scripts em segundo plano verificassem o dispositivo e tentassem carregar a cadeia de exploração.

A estrutura também identificava o navegador utilizado. Visitantes que não usavam o Safari recebiam um alerta de “Navegador Restrito”. Em iPhones, a página tentava ainda abrir o endereço no Safari, navegador visado pela campanha. Mesmo em outros navegadores, alguns recursos maliciosos poderiam ser carregados em segundo plano.

Ataque explorava vulnerabilidades do iOS

Depois que a página era aberta, um componente invisível verificava a versão do sistema operacional e selecionava o código correspondente. Se o dispositivo fosse vulnerável, o DarkSword poderia tentar escapar das proteções do iPhone e obter acesso elevado ao sistema.

A cadeia DarkSword foi descrita pelo Google Threat Intelligence Group como um conjunto de seis vulnerabilidades capazes de levar à tomada completa de um dispositivo vulnerável. A campanha já havia sido associada a diferentes grupos e fornecedores de spyware, com ataques observados em países como Arábia Saudita, Turquia, Malásia e Ucrânia. Segundo o Google, as falhas foram corrigidas pela Apple em atualizações do iOS, incluindo o iOS 26.3

A análise da página falsa identificou elementos compatíveis com essa cadeia. No entanto, os pesquisadores não testaram o código em um iPhone real nem observaram diretamente os dados enviados aos servidores dos atacantes. Por isso, ainda não é possível confirmar quantos dispositivos foram efetivamente comprometidos.

Dados pessoais e carteiras digitais estavam entre os alvos

Caso a exploração fosse bem-sucedida, o código poderia estabelecer comunicação com um servidor controlado pelos atacantes e enviar informações básicas do aparelho, como identificadores, características do dispositivo e seu estado.

O payload também procurava:

  • Lista de aplicativos instalados.

  • Conteúdo do aplicativo Notas.

  • Credenciais armazenadas no chaveiro do iPhone.

  • Arquivos associados a carteiras de criptomoedas.

  • Miniaturas de fotos.

  • Mensagens, contatos e histórico de chamadas.

  • Correios de voz, e-mails e eventos de calendário.

  • Arquivos e dados de localização armazenados no aparelho.

Entre as carteiras procuradas estavam MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus e Tonkeeper. Se credenciais ou arquivos de uma carteira fossem roubados, os fundos associados poderiam ficar em risco.

O código também incluía comandos para listar diretórios, recuperar arquivos e fotos em tamanho original, coletar informações de aplicativos e executar JavaScript enviado remotamente. Além disso, havia mecanismos destinados a apagar relatórios de diagnóstico, uma tentativa de dificultar a investigação.

Dispositivos desatualizados correm maior risco

A isca foi construída para atingir pessoas interessadas em comprar um novo iPhone, mas que ainda poderiam estar usando um modelo antigo ou com atualizações de segurança pendentes. Nesses casos, a simples abertura da página poderia ser suficiente para iniciar a tentativa de exploração.

O Google informa que a variante DarkSword analisada era compatível com versões específicas do iOS 18, enquanto os arquivos examinados também continham código voltado a versões mais antigas. A organização afirma que a cadeia foi usada para comprometer dispositivos com versões vulneráveis do sistema.

A Apple, por sua vez, afirma que os dispositivos atualizados estão protegidos contra os ataques relatados. A empresa recomenda instalar a versão mais recente disponível do iOS e manter as atualizações automáticas ativadas.

Como se proteger

A principal medida é atualizar o iPhone em Ajustes > Geral > Atualização de Software. A Apple considera a atualização do sistema a ação mais importante para proteger os dados contra ataques baseados em conteúdo malicioso da web.

Também é recomendável:

  • Acessar ofertas diretamente pelo site oficial da Apple ou de revendedores conhecidos, digitando o endereço manualmente.

  • Evitar links de pré-venda recebidos por anúncios, mensagens ou redes sociais.

  • Não inserir dados em páginas que exibam informações incompatíveis com o anúncio oficial.

  • Se a página suspeita tiver sido aberta, atualizar o iPhone e reiniciá-lo.

  • Transferir fundos de carteiras de criptomoedas para uma nova carteira criada em um dispositivo confiável.

  • Alterar senhas potencialmente expostas, começando pelo e-mail, pela conta Apple, por bancos e por serviços de criptomoedas.

  • Ativar a autenticação de dois fatores.

  • Guardar o endereço da página e capturas de tela sem reabrir o site, para encaminhá-los às autoridades ou ao serviço nacional de denúncia de crimes cibernéticos.

Reiniciar o aparelho pode interromper a execução do payload analisado, mas não desfaz dados que já tenham sido roubados. Por isso, usuários que abriram a página devem tratar senhas, chaves de acesso e carteiras digitais como potencialmente expostas até que o dispositivo e as contas sejam avaliados.


Descubra mais sobre Funchal Notícias

Assine para receber nossas notícias mais recentes por e-mail.