I ricercatori di sicurezza hanno individuato una finta pagina di preorder di Apple iPhone Duo che sfrutta il richiamo di un buono da 500 dollari per prendere di mira gli iPhone vulnerabili e i relativi wallet crypto in vista dei preorder ufficiali del 16 ottobre.
Punti chiave:
- Il tentativo di exploit può avviarsi non appena un iPhone vulnerabile apre la pagina
- Il payload prende di mira wallet crypto, credenziali del portachiavi, note e altri dati personali
- Apple afferma che i dispositivi aggiornati sono protetti dagli attacchi DarkSword segnalati
La truffa dell’iPhone Duo
I ricercatori di sicurezza di Malwarebytes hanno individuato la pagina, graficamente simile a quella Apple, mentre monitoravano frodi legate al lancio di iPhone Duo, secondo un report pubblicato il 29 settembre e ripreso da 9to5Mac il giorno successivo.
Il sito promette un buono “Authorized Partner Exclusive” da 500 dollari e copertura AppleCare+. I preorder ufficiali di iPhone Duo, però, non partiranno prima del 16 ottobre.
Malwarebytes segnala che la finta pagina elenca dimensioni e colori dei dispositivi che non corrispondono alla gamma Apple, e diversi link alle policy del sito risultano non funzionanti. Il tentativo di exploit parte prima ancora che il visitatore inserisca dati. Secondo Malwarebytes, la pagina utilizza la catena di exploit trapelata DarkSword per sondare gli iPhone vulnerabili, quindi cerca di caricare un payload separato in grado di raccogliere informazioni sul dispositivo, note di Apple Notes e credenziali salvate nel portachiavi.
Da leggere anche: Scommesse Polymarket sullo strike su Kyiv a 124.000 dollari di volume, ma due trade spiegano tutto
Rischio per i wallet secondo Malwarebytes
Il payload cerca app di wallet crypto tra cui MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus e Tonkeeper, e può tentare di caricare su un server controllato dagli attaccanti i file dei wallet, le credenziali e le miniature delle foto se la connessione va a buon fine.
I ricercatori hanno inoltre trovato codice rivolto a messaggi, contatti, cronologia delle chiamate, segreteria telefonica, email, eventi in calendario e dati di posizione memorizzati, mentre il payload può contattare il proprio server per ricevere ulteriori istruzioni.
Malwarebytes precisa di aver analizzato il codice catturato senza però testarlo su un iPhone né osservare effettive esfiltrazioni di dati: una limitazione che permette di confermare la logica dell’attacco, ma non un furto andato a segno ai danni di vittime reali.
Google ha reso pubblica la vulnerabilità DarkSword a marzo 2026, e Apple ha corretto le falle segnalate nel corso dello stesso mese. iVerify stimava allora che fino a 270 milioni di dispositivi eseguissero le versioni iOS prese di mira, ma Malwarebytes avverte che la cifra non è più aggiornata e che l’esatto intervallo di versioni vulnerabili nel caso di questa pagina non è stato ancora confermato.
Prossimo articolo: Agenti IA canaglia costringono OpenAI a scandagliare 50 petabyte dei propri archivi

