Investigadores de segurança identificaram uma falsa página de pré‑venda do Apple iPhone Duo que usa um voucher de US$ 500 como isco para atacar iPhones vulneráveis e carteiras de criptomoedas antes do início oficial das encomendas, marcado para 16 de outubro.
Pontos‑chave:
- A tentativa de exploração pode começar assim que um iPhone vulnerável abre a página
- O payload mira carteiras cripto, credenciais do Chaves, notas e outros dados pessoais
- A Apple afirma que aparelhos atualizados estão protegidos contra os ataques DarkSword já divulgados
Golpe do iPhone Duo
Pesquisadores da Malwarebytes identificaram a página com visual inspirado no site da Apple enquanto acompanhavam fraudes ligadas ao lançamento do iPhone Duo, segundo relatório publicado em 29 de setembro e repercutido pelo 9to5Mac no dia seguinte.
O site promete um voucher “Authorized Partner Exclusive” de US$ 500 e inclusão de AppleCare+. As pré‑vendas oficiais do iPhone Duo, porém, só começam em 16 de outubro.
A Malwarebytes relata que a página falsa exibe opções de tamanho e cores que não correspondem à linha oficial da Apple, e que vários links de políticas do site simplesmente não funcionam. A tentativa de exploração começa antes mesmo de o visitante enviar qualquer dado. Segundo a empresa, o site utiliza a cadeia de exploits DarkSword, vazada anteriormente, para sondar iPhones vulneráveis e, em seguida, tenta carregar um payload separado capaz de coletar informações do dispositivo, notas gravadas no Apple Notes e credenciais salvas no Chaves (Keychain).
Veja também: Apostas da Polymarket sobre ataque a Kyiv somam US$ 124.000, mas dois negócios explicam tudo
Risco para carteiras, segundo a Malwarebytes
O payload procura aplicativos de carteira cripto como MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus e Tonkeeper, e pode tentar enviar a arquivos de carteira, credenciais de acesso e miniaturas de fotos se conseguir se conectar com o servidor do atacante.
Os pesquisadores também encontraram código voltado para mensagens, contatos, histórico de chamadas, correio de voz, e‑mails, eventos de calendário e dados de localização armazenados em cache, além da capacidade de o payload se comunicar com o servidor de comando para receber instruções adicionais.
A Malwarebytes afirma ter analisado o código capturado, mas sem testá‑lo diretamente em um iPhone nem observar efetivamente a saída de dados de um aparelho — limitação que significa que os especialistas confirmaram a lógica do ataque, mas não um roubo bem‑sucedido de informações em vítima real.
A Google revelou o DarkSword em março de 2026, e a Apple corrigiu as vulnerabilidades relatadas ainda naquele mês. Na época, a iVerify estimou que até 270 milhões de dispositivos executavam versões de iOS afetadas, mas a Malwarebytes ressalta que o número já não é atual e que o intervalo exato de versões vulneráveis exploradas por esta página ainda não está confirmado.
Leia a seguir: Agentes de IA fora de controle forçam OpenAI a vasculhar 50 petabytes de seus próprios arquivos

