La truffa della falsa prenotazione dell'iPhone Duo scatena l'attacco di DarkSword

| 29 settembre 2026
La truffa della falsa prenotazione dell'iPhone Duo scatena l'attacco di DarkSword

Il 9 settembre Apple ha annunciato il suo primo iPhone pieghevole, e alcuni truffatori erano pronti a "consegnarne" uno prima che chiunque potesse acquistarlo.

Gran parte di ciò che abbiamo scoperto in occasione del lancio dell'iPhone Duo e dell'iPhone 18 Pro era la solita truffa.

Ma una delle pagine di preordine false era diversa.

La falsa pagina in stile Apple offre un buono da 500 dollari e una scadenza per il preordine che inizia a scorrere.
La falsa pagina in stile Apple offre un buono da 500 dollari e una scadenza per il preordine che inizia a scorrere.

Dietro il suo design in stile Apple e il buono da 500 dollari, la pagina utilizza la catena di exploit DarkSword, trapelata di recente, per tentare di penetrare negli iPhone vulnerabili. In caso di successo, un payload separato cerca di rubare le credenziali salvate, i dati del portafoglio di criptovalute e le note.

Non devi compilare il modulo, tocca un download , o approvare alcunché. È sufficiente aprire la pagina per iniziare il tentativo.

Il buono da 500 dollari è una distrazione

La pagina è identica a quella di Apple, logo compreso e piè di pagina con la dicitura "Copyright © 2026 Apple Inc." Promette un buono sconto di 500 dollari "esclusiva per i partner autorizzati" e la copertura AppleCare+ se si compila un modulo di preordine. Il modulo richiede nome, indirizzo email e numero di telefono, con WhatsApp come metodo di contatto preferito, ma garantisce l'assenza di pagamenti anticipati.

Il modulo richiede i dati di contatto e offre modelli e colori di Duo che non corrispondono a quelli di Apple.

Ma Apple non aprirà i preordini per iPhone Duo fino al 16 ottobre . Non è possibile effettuare un preordine Apple ora. Offre modelli da 6,3 e 6,9 ​​pollici in colori che Apple non vende per il Duo. Il conto alla rovescia si riavvia ogni volta che la pagina viene caricata e i link relativi a privacy, termini e condizioni e politica di vendita non portano da nessuna parte.

Nella versione che abbiamo catturato, l'invio del modulo non effettua un ordine. Il gestore dell'invio non legge né invia i dati inseriti e la pagina genera automaticamente il messaggio "Pre-ordine effettuato con successo". Il tentativo di sfruttamento della vulnerabilità è già iniziato in background.

Come inizia l'attacco all'apertura della pagina

I visitatori che utilizzano browser non riconosciuti dallo script come Safari visualizzano un avviso "Browser Restricted". Su iPhone, la pagina tenta anche di riaprire il link in Safari, il browser preso di mira dalla catena di exploit. Questo indirizza i visitatori verso il browser previsto, sebbene le risorse in background possano comunque essere caricate in altri browser.

Ai visitatori a cui viene mostrato questo avviso si consiglia di aprire la pagina con Safari.
Ai visitatori a cui viene mostrato questo avviso si consiglia di aprire la pagina con Safari.

Una cornice invisibile controlla il visitatore iOS DarkSword seleziona la versione e poi il codice successivo da caricare. Successivamente, tenta di aggirare le protezioni dell'iPhone e, in caso di successo, di ottenere un accesso completo al telefono. Non attende la pressione di un pulsante o l'invio di un modulo.

Cosa potrebbero rubare gli hacker da un iPhone

Se l'attacco ha successo, il payload tenta di contattare il server. Il primo messaggio include un identificativo del dispositivo, informazioni sul dispositivo e il suo stato. Tenta inoltre di inviare un elenco delle app installate e il contenuto di Apple Notes.

Il codice cerca portafogli di criptovalute, tra cui MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus e Tonkeeper. Cerca inoltre di recuperare le credenziali salvate nel portachiavi del telefono. Se trova un portafoglio bersaglio e i primi scambi con il suo server hanno successo, tenta di caricare i file del portafoglio, i dati recuperati dal portachiavi e le miniature delle foto. L'esposizione dei file del portafoglio o delle credenziali potrebbe mettere a rischio i fondi.

Il codice acquisito verifica la presenza di app di portafoglio di criptovalute installate. Questa è una parte dell'elenco.
Il codice acquisito verifica la presenza di app di portafoglio di criptovalute installate. Questa è una parte dell'elenco.

Il payload tenta inoltre di accedere a file contenenti messaggi, cronologia delle chiamate, contatti, messaggi vocali, e-mail, voci del calendario e dati di geolocalizzazione memorizzati nella cache.

Il payload può quindi contattare ripetutamente il suo server per ricevere istruzioni. I suoi comandi possono elencare le directory, recuperare file e foto a grandezza naturale, raccogliere informazioni sulle app ed eseguire codice JavaScript fornito dal server. Il payload cerca anche di cancellare le proprie tracce eliminando i report diagnostici che potrebbero aiutare gli investigatori a individuare l'attacco.

Il beacon invia al server configurato un identificativo del dispositivo, informazioni sul dispositivo e il suo stato. Il ciclo di comandi utilizza la risposta per ottenere istruzioni.
Il beacon invia al server configurato un identificativo del dispositivo, informazioni sul dispositivo e il suo stato. Il ciclo di comandi utilizza la risposta per ottenere istruzioni.

Il codice è progettato per essere eseguito all'interno di un processo di sistema, ma potrebbe interrompersi prima del riavvio del telefono. Non abbiamo trovato alcun meccanismo che lo riprenda automaticamente dopo un riavvio.

Abbiamo analizzato il codice catturato, ma non lo abbiamo testato su un iPhone né abbiamo osservato i dati in uscita da esso.

Quali iPhone potrebbero essere a rischio?

Diverse parti del codice catturato corrispondono alla catena DarkSword descritta da Google a marzo. Apple ha corretto le vulnerabilità segnalate da Google.

Quando DarkSword è stato reso pubblico a marzo, iVerify ha stimato che fino a 270 milioni di dispositivi lo stavano eseguendo iOS Versioni dalla 18.4 alla 18.6.2 prese di mira dalla variante analizzata. Questo non è un conteggio aggiornato né una misura di quanti telefoni questa pagina potrebbe compromettere. Non abbiamo confermato l'intervallo esatto di questa pagina; i suoi file contengono anche codice per versioni precedenti. iOS versioni.

L'esca si adatta perfettamente alla vulnerabilità: chi sta pensando di acquistare un nuovo iPhone potrebbe ancora utilizzare un modello più vecchio e non aggiornato. Questo lo renderebbe vulnerabile semplicemente aprendo la pagina di preordine.

Safari può segnalare un problema più vecchio iOS La versione è stata modificata per i siti web, quindi un iPhone aggiornato potrebbe comunque caricare il codice di attacco. Ciò non significa che la vulnerabilità possa essere sfruttata: Apple afferma che i dispositivi aggiornati sono protetti dagli attacchi segnalati .

Come stare al sicuro

  • Mantieni aggiornato il tuo iPhone. Vai su Impostazioni > Generali > Aggiornamento software e installa l'ultima versione disponibile. Attiva anche gli aggiornamenti automatici . Apple afferma che i dispositivi aggiornati sono protetti dagli attacchi DarkSword segnalati.
  • Controlla le offerte senza aprire link sconosciuti. Vai direttamente sul sito di Apple o di un rivenditore che conosci, digitando manualmente il suo indirizzo. Un link per il preordine in un annuncio, un messaggio o un post sui social potrebbe innescare un tentativo di sfruttamento non appena la pagina viene aperta.
  • Hai aperto questa pagina? Riavvia il tuo iPhone dopo l'aggiornamento. Non abbiamo trovato alcun codice che ripristini automaticamente il payload dopo un riavvio. Il riavvio non può annullare i dati già acquisiti.
  • Tieni un portafoglio di criptovalute su quel telefono? Prendi precauzioni da un dispositivo affidabile. Se il telefono potrebbe essere stato compromesso e conservi un portafoglio su di esso, creane uno nuovo con una nuova frase di recupero e trasferisci i fondi. Se hai un conto su un exchange, mettilo in sicurezza e contatta l'exchange.
  • Cambia le password potenzialmente esposte da un dispositivo affidabile. Inizia con la posta elettronica, l'account Apple, i conti bancari e quelli relativi alle criptovalute e attiva l'autenticazione a due fattori.
  • Segnala la pagina. Salva l'URL e gli eventuali screenshot senza riaprirla, e segnalala al servizio nazionale di segnalazione dei crimini informatici.
  • Prima di agire, verifica un'offerta sospetta. Scam Guard può fornire un verdetto basandosi su uno screenshot o un link. Su desktop, Browser Guard blocca la falsa pagina di preordine che abbiamo analizzato; anche la protezione web di Malwarebytes Premium la blocca.

Indicatori di compromissione

  • pnmrud[.]cc — server di comando e controllo e di raccolta dati
  • cloud[.]cmatgldn[.]click — strumento di monitoraggio dei clic e delle conversioni degli annunci

Premio "Scelta della redazione" di CNET 2026

Secondo CNET.Leggi la loro recensione →


Informazioni sull'autore

Stefan Dasic

Ingegnere senior di ricerca sui malware/Responsabile tecnico della protezione web, ThreatLabs

Appassionato di soluzioni antivirus, Stefan si è occupato di test di malware e di QA di prodotti AV fin da giovane. Come parte del team di Malwarebytes , Stefan si dedica alla protezione dei clienti e alla loro sicurezza.