Golpe de pré-venda de iPhone Duo falso desencadeia ataque da DarkSword

| 29 de setembro de 2026
Golpe de pré-venda de iPhone Duo falso desencadeia ataque da DarkSword

A Apple anunciou seu primeiro iPhone dobrável em 9 de setembro, e golpistas estavam prontos para "entregar" um antes que alguém pudesse comprá-lo.

A maior parte do que encontramos em torno do lançamento do iPhone Duo e do iPhone 18 Pro eram fraudes já conhecidas.

Mas uma página falsa de pré-venda era diferente.

A página falsa, no estilo da Apple, oferece um voucher de US$ 500 e um prazo limite para pré-encomenda.
A página falsa, no estilo da Apple, oferece um voucher de US$ 500 e um prazo limite para pré-encomenda.

Por trás de seu design semelhante ao da Apple e de um voucher de US$ 500, a página usa a vulnerabilidade DarkSword, que foi vazada, para tentar invadir iPhones vulneráveis. Se a invasão for bem-sucedida, um outro programa tenta roubar credenciais salvas, dados de carteiras de criptomoedas e notas.

Você não precisa preencher o formulário, clicar em um link de download ou aprovar nada. Basta abrir a página para iniciar a tentativa.

O voucher de 500 dólares é uma distração.

A página é idêntica à da Apple, inclusive com o logotipo e o rodapé "Copyright © 2026 Apple Inc.". Ela promete um voucher exclusivo para "Parceiros Autorizados" de US$ 500 e cobertura do AppleCare+ se você preencher um formulário de pré-venda. O formulário solicita seu nome, e-mail e número de telefone, com preferência pelo WhatsApp, mas garante que não haverá pagamento antecipado.

O formulário solicita informações de contato e oferece modelos e cores do Duo que não correspondem aos da Apple.

Mas a Apple só abre a pré-venda do iPhone Duo em 16 de outubro . Não é possível fazer uma pré-encomenda agora. A página oferece modelos de 6,3 e 6,9 ​​polegadas em cores que a Apple não vende para o Duo. A contagem regressiva recomeça sempre que a página carrega, e os links para a política de privacidade, termos e política de vendas não funcionam.

Na versão que capturamos, o envio do formulário não efetua um pedido. O manipulador de envio não lê nem envia os dados inseridos, e a página gera sua própria mensagem de "Pré-encomenda concluída com sucesso". A tentativa de exploração já começou em segundo plano.

Como o ataque começa quando a página é aberta

Visitantes que usam navegadores que o script não reconhece como Safari veem um aviso de "Navegador Restrito". Em iPhones, a página também tenta reabrir o link no Safari, o navegador visado pela cadeia de exploração. Isso direciona os visitantes para o navegador pretendido, embora recursos em segundo plano ainda possam ser carregados em outros navegadores.

Os visitantes que visualizarem este aviso são aconselhados a abrir a página no Safari.
Os visitantes que visualizarem este aviso são aconselhados a abrir a página no Safari.

Uma moldura invisível verifica o visitante. iOS O DarkSword seleciona a versão e o próximo código a ser carregado. Em seguida, tenta contornar as proteções do iPhone e, se tiver sucesso, obter acesso profundo ao telefone. Ele não espera que um botão seja pressionado ou que um formulário seja enviado.

O que os atacantes poderiam roubar de um iPhone

Se a exploração for bem-sucedida, o payload tentará contatar o servidor. Sua primeira mensagem inclui um identificador de dispositivo, informações do dispositivo e o status. Ele também tenta enviar uma lista de aplicativos instalados e o conteúdo do app Notas da Apple.

O código procura por carteiras de criptomoedas, incluindo MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus e Tonkeeper. Ele também tenta recuperar as credenciais salvas no chaveiro do telefone. Se encontrar uma carteira específica e as primeiras trocas com o servidor forem bem-sucedidas, ele tenta enviar os arquivos da carteira, os dados recuperados do chaveiro e as miniaturas das fotos. A exposição dos arquivos ou credenciais da carteira pode colocar os fundos em risco.

O código capturado verifica se há aplicativos de carteira de criptomoedas instalados. Este é um dos itens da lista.
O código capturado verifica se há aplicativos de carteira de criptomoedas instalados. Este é um dos itens da lista.

O pacote também tenta acessar arquivos que contêm mensagens, histórico de chamadas, contatos, correio de voz, e-mails, entradas de calendário e dados de localização armazenados em cache.

O payload pode então contatar repetidamente o servidor para obter instruções. Seus comandos podem listar diretórios, recuperar arquivos e fotos em tamanho real, coletar informações de aplicativos e executar JavaScript fornecido pelo servidor. O payload também tenta encobrir seus rastros, excluindo relatórios de diagnóstico que poderiam ajudar os investigadores a detectar o ataque.

O beacon envia um identificador de dispositivo, informações do dispositivo e o status para o servidor configurado. O loop de comando usa a resposta para obter instruções.
O beacon envia um identificador de dispositivo, informações do dispositivo e o status para o servidor configurado. O loop de comando usa a resposta para obter instruções.

O código foi projetado para ser executado dentro de um processo do sistema, mas pode parar antes da reinicialização do telefone. Não encontramos nenhum mecanismo que o reinicie automaticamente após a reinicialização.

Analisamos o código capturado, mas não o testamos em um iPhone nem observamos os dados que saíam dele.

Quais iPhones podem estar em risco?

Diversas partes do código capturado correspondem à cadeia DarkSword descrita pelo Google em março. A Apple corrigiu as vulnerabilidades relatadas pelo Google.

Quando o DarkSword foi divulgado em março, a iVerify estimou que até 270 milhões de dispositivos estavam executando o aplicativo. iOS As versões 18.4 a 18.6.2 são o alvo da variante analisada. Essa não é uma contagem atual nem uma medida de quantos telefones essa página poderia comprometer. Não confirmamos o alcance exato dessa página; seus arquivos também contêm código para versões mais antigas. iOS versões.

A isca se encaixa perfeitamente na exploração da vulnerabilidade: alguém que esteja pensando em comprar um novo iPhone pode ainda estar usando um modelo antigo e sem as atualizações de segurança. Isso poderia torná-lo vulnerável simplesmente ao abrir a página de pré-venda.

O Safari pode reportar uma versão mais antiga. iOS versão para sites, portanto, um iPhone atualizado ainda pode carregar o código de ataque. Isso não significa que a vulnerabilidade possa ser explorada: a Apple afirma que os dispositivos atualizados estão protegidos contra os ataques relatados .

Como se manter seguro

  • Mantenha seu iPhone atualizado. Acesse Ajustes > Geral > Atualização de Software e instale a versão mais recente disponível. Ative também as Atualizações Automáticas . A Apple afirma que os dispositivos atualizados estão protegidos contra os ataques do DarkSword.
  • Confira ofertas sem abrir links desconhecidos. Acesse diretamente o site da Apple ou de uma loja que você conhece digitando o endereço você mesmo. Um link de pré-venda em um anúncio, mensagem ou publicação em redes sociais pode iniciar uma tentativa de exploração assim que a página for aberta.
  • Abriu esta página? Reinicie o seu iPhone após a atualização. Não encontramos nenhum código que restaure automaticamente os dados salvos após a reinicialização. Reiniciar o dispositivo não desfaz nenhum dado já salvo.
  • Você tem uma carteira de criptomoedas nesse celular? Tome precauções usando um dispositivo confiável. Se o celular foi comprometido e você mantém uma carteira nele, crie uma nova carteira com uma nova frase de recuperação e transfira os fundos. Para uma conta em uma corretora, proteja a conta e entre em contato com a corretora.
  • Altere senhas potencialmente expostas a partir de um dispositivo confiável. Comece com o e-mail, sua conta Apple, contas bancárias e de criptomoedas, e ative a autenticação de dois fatores.
  • Denuncie a página. Salve o URL e quaisquer capturas de tela sem reabri-la e denuncie ao serviço nacional de denúncia de crimes cibernéticos do seu país.
  • Analise ofertas suspeitas antes de agir. O Scam Guard pode emitir um veredito com base em uma captura de tela ou link. No computador, Browser Guard bloqueia a página falsa de pré-venda que analisamos; a proteção da web do Malwarebytes Premium também a bloqueia.

Indicadores de comprometimento

  • pnmrud[.]cc — servidor de comando e controle e coleta
  • cloud[.]cmatgldn[.]click — rastreador de cliques e conversões de anúncios

Prêmio Escolha dos Editores da CNET 2026

De acordo com a CNET.Leia a resenha deles →


Sobre o autor

Stefan Dasic

Engenheiro Sênior de Pesquisa de Malware/Líder Técnico de Proteção Web, ThreatLabs

Apaixonado por soluções antivírus, Stefan está envolvido em testes de malware e controle de qualidade de produtos AV desde muito cedo. Como parte da equipe Malwarebytes , Stefan se dedica a proteger os clientes e garantir sua segurança.