Исследователи кибербезопасности обнаружили фейковую страницу предзаказа Apple iPhone Duo, оформленную под официальный сайт и предлагающую «ваучер» на $500. Цель схемы — взломать уязвимые iPhone и получить доступ к криптокошелькам еще до начала официальных предзаказов, запланированных на 16 октября.
Главное:
- Атака может запускаться сразу после открытия страницы на уязвимом iPhone
- Вредоносный код нацелен на криптокошельки, связку ключей, заметки и другие персональные данные
- Apple утверждает, что обновленные устройства защищены от известных атак DarkSword
Схема с фейковым iPhone Duo
Эксперты Malwarebytes обнаружили поддельную страницу в стиле Apple в ходе мониторинга мошеннической активности вокруг запуска iPhone Duo. Отчет был опубликован 29 сентября и на следующий день пересказан 9to5Mac.
На сайте обещают «эксклюзивный ваучер авторизованного партнера» на $500 и оформление AppleCare+. При этом официальные предзаказы iPhone Duo еще не стартовали — они начнутся только 16 октября.
По данным Malwarebytes, фейковая страница указывает варианты размеров и цветов устройств, не совпадающие с реальной линейкой Apple, а часть ссылок на разделы с политиками попросту не работает. Попытка эксплуатации уязвимости начинается еще до того, как пользователь что‑либо заполнит или отправит. Исследователи отмечают, что сайт использует утекшую цепочку эксплойтов DarkSword для сканирования уязвимых iPhone, после чего пытается загрузить отдельный вредоносный модуль, способный собирать информацию об устройстве, данные из Apple Notes и сохраненные учетные данные в связке ключей.
Также читайте: Ставки Polymarket на удар по Киеву дали оборот $124 000, но все решили две сделки
Риски для криптокошельков по данным Malwarebytes
Вредоносный модуль ищет приложения криптокошельков, включая MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus и Tonkeeper. При успешном подключении к серверу злоумышленников он может пытаться выгружать файлы кошельков, учетные данные и миниатюры фотографий.
Исследователи также обнаружили фрагменты кода, нацеленные на сообщения, контакты, историю звонков, голосовую почту, электронную почту, записи календаря и кэшированные данные о местоположении. При этом вредоносный модуль способен обращаться к своему серверу за дополнительными командами.
В Malwarebytes уточняют, что анализировали перехваченный код, но не запускали его на реальных iPhone и не наблюдали фактической утечки данных с устройств. Это означает, что исследователи подтвердили логику атаки, но не документировали успешную кражу у конкретных жертв.
О цепочке уязвимостей DarkSword компания Google сообщила в марте 2026 года, а Apple закрыла заявленные дыры в безопасности позже в том же месяце. По оценке iVerify, в тот момент до 270 млн устройств работали на уязвимых версиях iOS. Однако Malwarebytes подчеркивает, что эта оценка уже устарела, а точный диапазон уязвимых версий для текущей фишинговой страницы пока не подтвержден.
Читайте далее: Ненадежные ИИ-агенты вынудили OpenAI провести 50-петабайтный поиск по собственным архивам

