Beveiligingsonderzoekers hebben een nagemaakte Apple iPhone Duo-preorderpagina ontdekt die een voucher van $500 inzet als lokmiddel om kwetsbare iPhones én cryptowallets aan te vallen, vooruitlopend op de officiële preorders op 16 oktober.
Belangrijkste punten:
- Aanval kan al starten zodra een kwetsbare iPhone de pagina opent
- De payload richt zich op cryptowallets, sleutelbos-gegevens, notities en andere persoonlijke data
- Apple stelt dat bijgewerkte toestellen beschermd zijn tegen de gemelde DarkSword-aanvallen
Neppe iPhone Duo-actie
Onderzoekers van Malwarebytes stuitten op de Apple-achtige site tijdens onderzoek naar fraude rond de introductie van de iPhone Duo, zo blijkt uit bevindingen die op 29 september zijn gepubliceerd en een dag later zijn overgenomen door 9to5Mac.
De site belooft een “Authorized Partner Exclusive”-voucher van $500 en AppleCare+-dekking. Officiële preorders voor de iPhone Duo gaan echter pas op 16 oktober van start.
Volgens Malwarebytes vermeldt de nepsite toestelformaten en kleuren die niet overeenkomen met Apple’s echte line-up, terwijl meerdere beleid-links op de site niet werken. De aanval start al voordat een bezoeker gegevens invoert. Malwarebytes meldt dat de pagina gebruikmaakt van de uitgelekte DarkSword-exploitketen om kwetsbare iPhones te scannen en vervolgens een aparte payload probeert te laden die toestelinfo, Apple Notes en opgeslagen sleutelhanger-inloggegevens kan verzamelen.
Ook interessant: Polymarket-inzetten op aanval op Kyiv halen $124.000 omzet, maar twee trades verklaren alles
Risico voor wallets volgens Malwarebytes
De payload speurt naar cryptowallet-apps als MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus en Tonkeeper, en kan proberen walletbestanden, inloggegevens en fotominiaturen te uploaden zodra de verbinding met de server van de aanvaller tot stand komt.
Onderzoekers vonden daarnaast code gericht op berichten, contacten, bellijsten, voicemail, e-mail, agenda-items en gecachte locatiegegevens. De payload kan bovendien extra instructies ophalen van de commandoserver.
Malwarebytes geeft aan dat de vastgelegde code is geanalyseerd, maar niet actief op een iPhone is getest en dat er geen daadwerkelijke datalek vanuit een toestel is waargenomen. Dat betekent dat het aanvalsscenario is bevestigd, maar niet dat er succesvolle diefstal bij echte slachtoffers is vastgesteld.
Google maakte DarkSword in maart 2026 openbaar, waarna Apple de gemelde kwetsbaarheden later die maand dichtte. iVerify schatte destijds dat tot 270 miljoen apparaten draaiden op de aangevallen iOS-versies, maar Malwarebytes benadrukt dat dit cijfer inmiddels verouderd is en dat het exacte bereik van kwetsbare versies in dit geval niet duidelijk is.
Lees ook: Rogue AI Agents dwingen OpenAI tot doorzoeking van 50 petabyte aan eigen data

