セキュリティ研究者は、Appleの「iPhone Duo」公式予約を装い、 500ドル分のバウチャーを“餌”にする偽サイトを確認した。10月16日の正式予約開始前に、 脆弱なiPhoneおよび暗号資産ウォレットを標的とした攻撃に利用されていたという。
主なポイント
- 対象となるiPhoneが偽ページを開いただけで、攻撃コードの実行が試みられる可能性
- ペイロードは暗号資産ウォレットのほか、キーチェーンの認証情報、メモ、各種個人データを狙う
- Appleは、最新版へアップデートしたデバイスは報告されている「DarkSword」攻撃から保護されていると説明
「iPhone Duo」偽予約サイトの手口
セキュリティ企業Malwarebytesは、9to5Macが翌日に報じた9月29日付の調査結果で、 iPhone Duoの発売を狙った詐欺を追跡する中、Apple公式そっくりの偽予約ページを発見したと明らかにした。
偽サイトは「正規パートナー限定」の500ドルバウチャーやAppleCare+の提供をうたい、 正式なiPhone Duoの予約受付が始まる10月16日より前から稼働していた。
Malwarebytesによると、この偽ページは実際のApple製品ラインアップとは異なるサイズやカラーを掲載しているほか、 複数のポリシーページへのリンクが機能していないなど、不自然な点が確認されたという。 また、9to5Macの報告によれば、 ユーザーが個人情報などを入力する前の段階から、すでにエクスプロイトが仕掛けられる設計になっている。
Malwarebytesは、同サイトが流出した「DarkSword」エクスプロイトチェーンを悪用して脆弱なiPhoneをスキャンし、 端末情報、Apple純正メモアプリの内容、キーチェーンに保存された認証情報などを収集し得る別ペイロードの読み込みを試みていると分析している。
関連記事: Polymarketキーウ攻撃予測、約12.4万ドル成立も実態は2件の大型取引
暗号資産ウォレット流出リスク
このペイロードは、MetaMask、Phantom、Trust Wallet、Coinbase Wallet、Exodus、Tonkeeperといった 代表的な暗号資産ウォレットアプリを探索し、攻撃者側のサーバーとの通信が確立した場合には、 ウォレット関連ファイルや認証情報、写真サムネイルなどのアップロードを試みる。
さらに、メッセージ、連絡先、通話履歴、ボイスメール、メール、カレンダー情報、キャッシュされた位置情報といった 広範なデータを標的にするコードも確認されており、ペイロードはサーバーから追加の指示を受け取る機能も備える。
Malwarebytesは、取得したコードを詳細に解析したものの、実際のiPhone上での実行テストや、 端末から外部へのデータ流出そのものは確認していないと説明。 このため、攻撃ロジックは特定したが、被害が現実に発生したかどうかまでは断定できないとしている。
Googleは2026年3月、「DarkSword」エクスプロイトチェーンの存在を公表し、 Appleは同月末までに関連する脆弱性の修正パッチを配布した。 セキュリティ企業iVerifyは当時、最大2億7,000万台のデバイスが影響を受けうるiOSバージョンを使用していたと推計していたが、 Malwarebytesはこの数字は現在の状況を反映しておらず、今回の偽ページが狙う脆弱範囲も正確には特定できていないと述べている。

