Des chercheurs de Google ont identifié un iOS Cette chaîne d'exploitation, nommée DarkSword, est utilisée depuis la fin de l'année dernière par plusieurs acteurs pour infecter des iPhones avec des logiciels malveillants lors d'attaques ciblées.
DarkSword combine six vulnérabilités dans iOS et Safari pour déployer des logiciels malveillants sur l'appareil. Cela démontre, une fois de plus, l'importance de maintenir les mises à jour.
Cette faille fonctionne sur les iPhones sous Windows. iOS versions 18.4 à 18.7, et le simple fait de visiter un site Web malveillant ou compromis avec un appareil vulnérable peut suffire à être infecté (une attaque par drive-by).
Mise à jour du 2 avril 2026
Apple a étendu les correctifs « DarkSword » à iOS 18.7.7 le 1er avril 2026.
Les chercheurs ont constaté que plusieurs groupes utilisent cet outil pour attaquer leurs cibles privilégiées. DarkSword a été utilisé aussi bien par des éditeurs de logiciels espions commerciaux que par des acteurs étatiques, des campagnes ayant été observées en Arabie saoudite, en Turquie, en Malaisie et en Ukraine.
En Arabie saoudite, les pirates ont utilisé une fausse application imitant Snapchat. En Ukraine, ils ont compromis au moins deux sites web ukrainiens, dont un site gouvernemental.
Une fois la faille exploitée, un logiciel malveillant est exécuté sur l'appareil. Son type dépend de l'attaquant. Dans la campagne ukrainienne, ce logiciel malveillant est connu sous le nom de Ghostblade ; il s'agit d'un exemple de charge utile diffusée via la chaîne d'exploitation DarkSword.
Ghostblade est un voleur de données basé sur JavaScript qui exfiltre les identifiants uniques des appareils, les SMS et les messages iMessage, l'historique des appels, les contacts, la configuration et les mots de passe Wi-Fi, les cookies et l'historique de navigation Safari, les données de localisation, les notes, les entrées du calendrier, les données de santé, les photos, les fichiers iCloud Drive, les informations de la carte SIM, les e-mails, une liste des applications installées, les mots de passe enregistrés et l'historique des messages de Telegram et WhatsApp.
Par ailleurs, Ghostblade se distingue par son ciblage des données liées aux cryptomonnaies. Il recherche activement des applications pour les principales plateformes d'échange (Coinbase, Binance, Kraken, Kucoin, OKX, Mexc) et les portefeuilles numériques (Ledger, Trezor, Metamask, Exodus, Uniswap, Phantom, Gnosis Safe). Les chercheurs précisent que Ghostblade n'est pas conçu pour une surveillance à long terme : une fois les données collectées, il supprime ses fichiers temporaires et s'arrête.
Les risques
Un simple clic sur un site web malveillant ou compromis suffit à infecter un appareil vulnérable. Les conséquences peuvent être graves. DarkSword transforme une simple visite en compromission totale de l'appareil, puis Ghostblade exfiltre un maximum de données en une seule opération.
- Vol de données : Ghostblade et les charges utiles associées peuvent s'emparer des communications (SMS, iMessage, Telegram, WhatsApp, e-mail), des photos, des données de santé, de l'historique de localisation, des identifiants Wi-Fi, des objets du porte-clés et bien plus encore en une seule opération.
- Vol et profilage de cryptomonnaies : Le logiciel malveillant répertorie des applications d’échange et de portefeuilles spécifiques, ce qui permet à la fois le vol direct et permet aux criminels d’utiliser les informations volées pour établir un profil détaillé de cibles financièrement intéressantes.
- Évasion des preuves numériques : Ghostblade effaçant ses traces après le vol d’informations, les victimes peuvent mettre longtemps avant de se rendre compte du problème. Nombre d’entre elles ne sauront jamais qu’elles ont été compromises.
Étant donné que le même kit d'exploitation est réutilisé par les entreprises de surveillance commerciales et les acteurs liés aux États, le nombre de campagnes et de victimes augmentera avec le temps.
Les solutions
Mise à jour vers la dernière version iOS disponible pour votre appareil. DarkSword peut affecter iOS Les versions 18.4 à 18.7 et les versions récentes d'Apple incluent des correctifs pour CVE‑2026‑20700 et les vulnérabilités associées.
Si vous avez des raisons de croire que vous êtes une cible potentielle pour des attaques de cette nature (journalistes, militants ou personnes ayant accès à des données sensibles), il est conseillé d'activer le mode de verrouillage :
- Ouvrez l'application Paramètres .
- Appuyez sur Privacy et sécurité .
- Faites défiler vers le bas, appuyez sur Mode de confinement , puis sur Activer le mode de confinement .
- Lisez les informations affichées et appuyez sur Activer le mode de verrouillage.
- Appuyez sur Allumer et redémarrer .
- Saisissez le code d'accès de votre appareil lorsque vous y êtes invité.
Renseignez-vous sur les conséquences de l'activation du mode de verrouillage. Votre appareil devient alors beaucoup moins convivial, mais ce mode s'est avéré efficace contre les attaques très ciblées.
Voici quelques conseils plus généraux :
- Utilisez une protection anti-malware à jour et en temps réel pour votre appareil afin de bloquer les sites web malveillants lorsque cela est possible.
- Évitez de cliquer sur les liens contenus dans les messages non sollicités, en particulier ceux provenant de services comme Snapchat, les plateformes d'échange de cryptomonnaies, les services bancaires ou la messagerie électronique.
- Utilisez des bloqueurs de contenu (par exemple Malwarebytes Browser Guard ) dans Safari pour réduire l'exposition au contenu malveillant (bien qu'ils ne constituent pas une solution miracle contre les vulnérabilités zero-day).
- Transférez vos actifs crypto de grande valeur vers des portefeuilles matériels ou des appareils dédiés, et n'utilisez les portefeuilles mobiles que pour les petites sommes.
- Utilisez un gestionnaire de mots de passe avec une authentification forte, activez les paramètres de sécurité supplémentaires comme Face ID/Touch ID et évitez le remplissage automatique des identifiants à haut risque.
- Activez l’authentification multifacteurs (clés de sécurité FIDO2 ou 2FA basée sur une application) sur les plateformes d’échange et les comptes financiers, afin que les mots de passe volés ne suffisent pas à eux seuls pour piller vos comptes.
- Vérifiez régulièrement les autorisations des applications et révoquez l'accès aux données sensibles (localisation, photos, contacts, microphone, appareil photo, santé) lorsque cela n'est pas nécessaire.
Les escrocs en savent plus sur vous que vous ne le pensez.
Malwarebytes Mobile Security Vous protège contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Grâce à sa protection anti-arnaques intégrée, basée sur l'IA et fonctionnant en temps réel.




