Des chercheurs en cybersécurité ont mis au jour une fausse page de précommande Apple iPhone Duo qui promet un bon de 500 $ pour cibler des iPhone vulnérables et des portefeuilles crypto, avant l’ouverture officielle des précommandes le 16 octobre.
Points clés :
- L’attaque peut se déclencher dès l’ouverture de la page sur un iPhone vulnérable
- La charge malveillante vise les portefeuilles crypto, le trousseau, les notes et d’autres données personnelles
- Apple affirme que les appareils à jour sont protégés contre les attaques DarkSword signalées
Une fausse précommande d’iPhone Duo
Les spécialistes de Malwarebytes ont repéré cette page imitant le style Apple en suivant des escroqueries liées au lancement de l’iPhone Duo, selon un rapport publié le 29 septembre et relayé le lendemain par 9to5Mac.
Le site promet un bon « Authorized Partner Exclusive » de 500 $ et une couverture AppleCare+. Les véritables précommandes d’iPhone Duo ne débutent pourtant que le 16 octobre.
Malwarebytes note que la fausse page affiche également des tailles et des couleurs d’appareils qui ne correspondent pas à la gamme d’Apple, tandis que plusieurs liens vers les politiques du site sont inopérants. L’exploitation s’enclenche avant même que le visiteur ne renseigne le moindre formulaire. Selon Malwarebytes, la page s’appuie sur la chaîne d’exploits DarkSword, révélée après une fuite, pour sonder les iPhone vulnérables, puis tente de charger une charge utile distincte capable de collecter des informations sur l’appareil, des notes Apple Notes et des identifiants enregistrés dans le trousseau.
À lire aussi : Les paris Polymarket sur une frappe à Kyiv affichent 124 000 $ de volume, mais deux transactions expliquent tout
Risque pour les portefeuilles selon Malwarebytes
La charge utile recherche des applications de portefeuilles crypto comme MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus et Tonkeeper, et peut tenter d’exfiltrer fichiers de portefeuille, identifiants et vignettes de photos si la connexion au serveur de l’attaquant aboutit.
Les chercheurs ont également identifié du code visant les messages, les contacts, l’historique des appels, la messagerie vocale, les e‑mails, les entrées d’agenda et les données de localisation en cache, tandis que la charge utile peut interroger son serveur pour recevoir des instructions supplémentaires.
Malwarebytes précise avoir analysé le code capturé mais ne pas l’avoir exécuté sur un iPhone ni observé de fuite effective de données depuis un appareil, une limite qui signifie que les chercheurs ont validé la logique de l’attaque plutôt qu’un vol avéré au détriment de victimes.
Google a révélé DarkSword en mars 2026, et Apple a corrigé les failles associées plus tard dans le mois. iVerify estimait alors qu’environ 270 millions d’appareils tournaient sur les versions d’iOS ciblées, mais Malwarebytes souligne que ce chiffre n’est plus à jour et que la plage exacte de versions vulnérables visées par cette campagne reste floue.
À suivre : Des agents d’IA incontrôlés obligent OpenAI à passer au crible 50 pétaoctets de ses propres données

