Дослідники з кібербезпеки виявили фальшиву сторінку передзамовлення Apple iPhone Duo, яка під виглядом ваучера на $500 намагається атакувати вразливі iPhone і криптогаманці напередодні старту офіційних передзамовлень 16 жовтня.
Основне:
- Атака може запускатися одразу після відкриття сторінки на вразливому iPhone
- Навантаження націлене на криптогаманці, Keychain, нотатки та інші персональні дані
- Apple заявляє, що оновлені пристрої захищені від атак DarkSword
Схема із фейковим iPhone Duo
Експерти Malwarebytes виявили підроблену «яблучну» сторінку під час моніторингу шахрайських схем, пов’язаних із запуском iPhone Duo. Звіт було опубліковано 29 вересня та наступного дня підхоплено 9to5Mac.
Сайт обіцяє ваучер на $500 в рамках «Authorized Partner Exclusive» та покриття AppleCare+. Офіційні передзамовлення на iPhone Duo стартують лише 16 жовтня.
За даними Malwarebytes, фейкова сторінка вказує конфігурації пам’яті та кольори, яких немає в офіційній лінійці Apple, а частина лінків на політики просто не працює. Атака розпочинається ще до того, як користувач щось вводить чи надсилає. Дослідники додають, що сторінка використовує злитий у публічний доступ ланцюжок експлойтів DarkSword, щоб зондувати вразливі iPhone, після чого намагається завантажити окремий payload, здатний збирати інформацію про пристрій, нотатки в Apple Notes та збережені облікові дані в Keychain.
Також читайте: Ставки на удар по Києву на Polymarket показали обсяг $124 000, але його пояснюють лише дві угоди
Ризики для криптогаманців за версією Malwarebytes
Payload сканує пристрій на наявність застосунків криптогаманців, зокрема MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus та Tonkeeper. У разі успішного з’єднання з сервером зловмисників він може намагатися завантажити файли гаманців, облікові дані та мініатюри фотографій.
Дослідники також виявили код, орієнтований на повідомлення, контакти, історію дзвінків, голосову пошту, електронну пошту, записи календаря та кешовані дані геолокації. Payload може звертатися до свого сервера по додаткові інструкції.
У Malwarebytes зазначили, що проаналізували перехоплений код, але не запускали його безпосередньо на iPhone і не спостерігали фактичну передачу даних із пристрою. Це обмеження означає, що дослідники підтвердили логіку атаки, але не задокументували реальний успішний злам конкретної жертви.
Google розкрив експлойт DarkSword у березні 2026 року, а Apple закрила відповідні вразливості оновленнями наприкінці того ж місяця. За оцінкою iVerify, на той момент до 270 млн пристроїв працювали на версіях iOS, які підпадали під атаку. Водночас у Malwarebytes застерігають, що ці оцінки вже застаріли, а точний діапазон вразливих версій для цієї конкретної сторінки досі не підтверджено.
Читайте далі: Rogue AI Agents Force OpenAI Into A 50-Petabyte Search Of Its Own Records

