Peneliti keamanan menemukan halaman prapesan Apple iPhone Duo palsu bergaya resmi Apple yang menawarkan voucher $500 untuk memancing pengguna iPhone, lalu mencoba mengeksploitasi perangkat rentan dan mengincar dompet kripto menjelang pembukaan prapesan resmi 16 Oktober.
Poin Penting:
- Upaya eksploit bisa dimulai begitu iPhone rentan membuka halaman tersebut
- Payload menargetkan dompet kripto, kredensial keychain, catatan, dan data pribadi lain
- Apple menyatakan perangkat yang telah diperbarui terlindungi dari serangan DarkSword yang dilaporkan
Modus Prapesan Palsu iPhone Duo
Peneliti keamanan di Malwarebytes mengungkap halaman bergaya Apple itu saat menelusuri penipuan terkait peluncuran iPhone Duo. Temuan tersebut dipublikasikan 29 September dan dilaporkan 9to5Mac sehari kemudian.
Situs ini menjanjikan voucher “Authorized Partner Exclusive” senilai $500 berikut perlindungan AppleCare+. Padahal, prapesan resmi iPhone Duo baru akan dibuka pada 16 Oktober.
Menurut Malwarebytes, halaman palsu ini juga mencantumkan opsi ukuran dan warna perangkat yang tidak sesuai dengan lini produk Apple, sementara sejumlah tautan kebijakan pada situs tidak berfungsi. Upaya eksploit dimulai bahkan sebelum pengunjung mengisi atau mengirimkan data apa pun.
Malwarebytes menambahkan, halaman tersebut memanfaatkan rangkaian eksploit DarkSword yang pernah bocor untuk memindai iPhone yang rentan, lalu berupaya memuat payload terpisah yang dapat mengumpulkan informasi perangkat, catatan di Apple Notes, serta kredensial yang tersimpan di keychain.
Baca Juga: Taruhan Serangan Kyiv di Polymarket Catat Volume $124.000, tapi Dua Transaksi Jadi Penentu
Risiko Dompet Kripto Versi Malwarebytes
Payload dikabarkan secara khusus mencari aplikasi dompet kripto seperti MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus, dan Tonkeeper. Jika berhasil terhubung ke server penyerang, kode ini dapat mencoba mengunggah berkas dompet, kredensial, serta thumbnail foto terkait.
Peneliti juga menemukan kode yang diarahkan ke pesan, kontak, riwayat panggilan, pesan suara, email, entri kalender, dan data lokasi yang tersimpan dalam cache. Payload dapat kembali menghubungi server kendali untuk menerima instruksi lanjutan.
Malwarebytes menegaskan bahwa mereka hanya menganalisis kode yang ditangkap dan tidak mengujinya langsung pada iPhone maupun mengamati aliran data keluar dari perangkat. Artinya, yang dikonfirmasi adalah logika serangan, bukan keberhasilan pencurian data nyata dari korban.
Google pertama kali mengungkap DarkSword pada Maret 2026, dan Apple menambal kerentanan yang dilaporkan tersebut tak lama kemudian pada bulan yang sama. Saat itu, iVerify memperkirakan hingga 270 juta perangkat masih menjalankan versi iOS yang rentan. Namun Malwarebytes menyebut angka tersebut sudah tidak relevan dan rentang versi iOS yang tepat untuk halaman ini belum dipastikan.
Baca Selanjutnya: Agen AI Nakal Paksa OpenAI Lakukan Pencarian 50 Petabita di Arsip Internalnya Sendiri

