Como Proteger uma Carteira Cripto de iPhone contra Malware e Exploits Baseados na Web

Como Proteger uma Carteira Cripto para iPhone contra Malware e Explorações Baseadas na Web

Last Updated:
Como Proteger uma Carteira Cripto para iPhone contra Malware e Explorações Baseadas na Web
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

Usuários de iPhone com versões desatualizadas do iOS podem enfrentar riscos de segurança após pesquisadores vincularem pacotes de sites envenenados a uma cadeia de exploits do iOS capaz de acessar dados protegidos de telefones e segredos de carteira.

A Socket, uma plataforma de cibersegurança, divulgou a campanha após encontrar 13 temas maliciosos no Packagist. Os pacotes infectaram sites em vez de celulares. Como resultado, evitar aplicativos de carteira falsa não foi suficiente para proteger um iPhone vulnerável de uma página afetada do Safari.

Para que os pacotes maliciosos do Packagist são projetados?

Os pacotes serviram de temas para OphimCMS e KKPhim, que suportam sites de streaming vietnamitas. Eles foram publicados sob cinco editoras: vsmov, vsphim, haiau009, chilltvcms e ophimcms.

Após um operador do site instalar um tema envenenado, JavaScript hostil aparecia em suas páginas. Visitantes móveis podiam receber redirecionamentos de jogos de azar ou anúncios injetados. A filial do iPhone também verificou a versão do iOS e carregou um exploit correspondente.

A investigação do Socket encontrou dois pontos de entrada do WebKit. O CVE-2025-31277 tinha como alvo o iOS 18.4 e 18.5. O CVE-2025-43529 cobria o iOS 18.6.

Estágios posteriores escaparam do processo protegido do WebKit e alcançaram o kernel iOS. Esse acesso permitiu que o payload lesse dados normalmente bloqueados de um site.

Pesquisadores encontraram código para modelos iPhone XS a iPhone 16 rodando iOS 18.4 a 18.6.x. A versão analisada não suportava iOS 18.7 nem iOS 26.

O spyware podia coletar registros de chaveiros, mensagens, contatos, fotos, cookies de navegador, senhas de Wi-Fi, histórico de localização e bancos de dados de contas. Uma atualização de agosto também buscou material de carteira vinculado a Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet e OKX.

Por que relatórios mais recentes nomeiam carteiras cripto diferentes?

Um relatório mais recente do SlowMist analisou infraestruturas separadas do WYINCC. Sua amostra tinha como alvo o Safari no iOS 18.4 a 18.6.2. O código focava no imToken, TokenPocket e TronLink.

Esse payload podia buscar arquivos do aplicativo, ler entradas descriptografadas do Keychain e monitorar a entrada do teclado enquanto uma carteira alvo estava aberta. O SlowMist recuperou as funções, mas não as executou no celular da vítima.

Portanto, as duas listas de carteiras devem permanecer separadas. Socket estudou temas maliciosos do Packagist, enquanto SlowMist analisou outro sistema de entrega. Ambos mostraram links para a família de exploits DarkSword.

O Grupo de Inteligência de Ameaças do Google acompanhava o DarkSword desde novembro de 2025. O Google encontrou várias variantes suportando iOS 18.4 a 18.7. A Apple lançou patches que abordam a cadeia de exploits em versões posteriores do iOS.

Como os usuários podem parar malwares que roubam carteiras?

Instalar a atualização mais recente do iOS fecha o caminho conhecido. Em 4 de setembro de 2026, a Apple lista o iOS 26.6.1 como seu lançamento atual. Também oferece iOS 18.7.10 para iPhone XS, XS Max e XR.

Os usuários podem abrir Configurações, selecionar Geral e tocar em Atualização de Software. Eles devem instalar a versão mais recente oferecida para seu dispositivo. Downloads e instalações automáticos também devem estar habilitados.

Pessoas com iOS 26.1 ou posterior podem ativar Melhorias de Segurança em Segundo Plano em Configurações e Privacidade & Segurança. Essa opção oferece algumas proteções do WebKit e do sistema entre atualizações completas.

Patches fornecem a principal defesa, enquanto navegação cuidadosa reduz ainda mais o risco. Os usuários devem sair de sites que acionam páginas de apostas ou redirecionamentos repetidos. O Google adicionou domínios conhecidos do DarkSword à Navegação Segura, mas os atacantes podem rotacionar a infraestrutura.

Frases de recuperação precisam de proteção separada. Elas não devem ser armazenadas em Fotos, Notas, e-mails, chats ou arquivos de nuvem não protegidos. Pesquisadores descobriram que o malware pode coletar várias dessas fontes de dados.

Um backup offline limita essa exposição. Grandes detentores também podem usar uma carteira de hardware sem importar sua frase-semente para o iPhone. Cada endereço e transação ainda deve ser verificado no dispositivo de hardware.

O que os usuários devem fazer após uma possível exposição?

Os usuários devem primeiro verificar qual versão do iOS estava ativa quando a página foi aberta. Um redirecionamento suspeito sozinho não confirma infecção. O SlowMist também alertou contra declarar uma frase-semente roubada apenas dos registros de acesso.

O iPhone ainda deve ser atualizado imediatamente. Se aparecerem transferências não autorizadas ou uma revisão de segurança confirmar a exposição, o proprietário deve criar uma nova carteira cripto em um dispositivo limpo. Sua frase de recuperação deve ser nova.

O proprietário pode então mover os ativos restantes para os novos endereços após verificar a rede e o destino. Importar a frase de recuperação antiga para outro aplicativo preservaria o risco.

Os usuários devem revogar conexões de carteiras desconhecidas e revisar sessões ativas. Senhas de conta Apple, e-mail, exchange e finanças podem precisar ser substituídas por um dispositivo confiável caso haja suspeita de roubo de dados mais amplo. A Apple também aconselha os usuários a remover dispositivos não reconhecidos de suas contas.

Antes de apagar um dispositivo de alto valor, seu proprietário pode precisar de forenses móveis profissionais porque um reset pode destruir evidências. O SlowMist recomenda preservar dados forenses de dispositivos expostos. Hashes de transações, endereços de carteira, datas, capturas de tela e alertas também devem ser salvos.

As vítimas devem evitar que qualquer pessoa prometa recuperação por pagamento antecipado. Suporte legítimo para carteiras não solicitaria frase-semente ou chave privada. Softwares atuais, armazenamento sementes offline e ação rápida continuam sendo as defesas mais fortes contra malwares que roubam carteiras.

Relacionado: Rede Cronos para após exploração tectônica, o que acontece com os fundos dos usuários?

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.