Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

11 kurtarma ifadesi tespit edildi: iPhone cüzdanlarını hedef alan saldırı izleri

Kurtarma ifadeleri gizlenmiş kart ve iPhone’a yönelik güvenlik tehdidi / TokenPost.ai

iPhone’lara yönelik DarkSword saldırı aracı ile bilgi hırsızı Coruna’yı birleştiren altyapının yakın zamana kadar çalıştığına dair izler bulundu. Operasyon sunucularının kopyalarında 11 cüzdan kurtarma ifadesi ve cihaz verilerini içeren 179 dizin tespit edildi.

Censys, 7 Ekim’de yayımladığı raporda ilgili beş sunucunun herkese açık dizinlerini incelediğini açıkladı. Kopyalarda, 75 hesabın kayıtlı olduğu bir yönetim paneli de yer aldı. Bu sayılar, ele geçirilen sunucu kopyalarında doğrulanan verileri gösteriyor; toplam mağdur sayısını veya gerçek kripto varlık kaybını ifade etmiyor.

İki araç saldırının farklı aşamalarında kullanılıyor. Censys’in analizine göre DarkSword, Apple’ın tarayıcı bileşenleri WebKit ve JavaScriptCore’daki güvenlik açıklarından yararlanarak cihaza erişen, tarayıcı korumalı alanından çıkıp sistem ayrıcalıklarını yükselten bir istismar zinciri. Coruna ise ihlalden sonra çalışan bir yük. Cüzdan uygulamalarına modüller enjekte etmek ve fotoğraflarla notlarda BIP39 kurtarma ifadelerini aramak üzere tasarlandı.

Kurtarma ifadesi, cüzdanı yeniden oluşturmak için kullanılan kelime dizisidir. Raporda Coinbase($COIN), MetaMask, Trust Wallet ve Phantom dahil 18 cüzdan uygulamasını hedefleyen modüller listelendi.

Censys, sunucu kopyalarında gerçek kurtarma ifadeleri bulunduğunu ve iki cihazın işaret sinyali sunucusuna bağlandığını ayrı ayrı doğruladı. Bu iki bulgu, aynı cihazın veya cüzdanın varlıklarının çalındığını kanıtlamıyor. Bazı test cihazlarına ait verilerde gerçek mağdur bilgisi bulunmadı.

Censys ayrıca, operatörlerin iOS 26 için JavaScriptCore’daki ve raporda ‘CVE-2026-31001’ olarak adlandırılan güvenlik açığı üzerinde çalıştığına dair izler tespit etti. İlgili saldırı zinciri tamamlanmamış ve dağıtılmamış durumda. Şirket, CoreAudio üzerinden tıklama gerektirmeyen saldırı iddiasının da cihazlarda doğrulanmadığını belirtti.

Google Tehdit Analiz Grubu daha önce Coruna’nın iOS 13.0’dan 17.2.1’e, DarkSword’un ise iOS 18.4’ten 18.7’ye kadar olan sürümleri hedeflediğini bildirmişti. Apple, iOS 18.7.7 güvenlik notlarında DarkSword’un web saldırılarına karşı koruma bulunduğunu açıkladı ve ilgili düzeltmelerin 2025’ten itibaren dağıtıldığını belirtti. iOS 18.7.7, 24 Mart 2026’da yayımlandı; Apple, 1 Nisan’dan itibaren daha fazla cihazda kullanılabilir hale getirdi.

iPhone güvenlik açıklarının cüzdan bilgilerini ve kurtarma ifadelerini hedef almak için kullanılabileceğine ilişkin uyarılar, daha önce TokenPost’un zararlı bağlantılar ile güvenlik açıklarının bir arada kullanılma ihtimalini ele alan haberinde de yer almıştı. Censys’in son raporu, cüzdan bilgilerini çalma işlevlerini, geçmişteki güvenlik açığı zincirlerinin kullanım izlerini ve henüz dağıtılmamış iOS 26 geliştirme verilerini ortaya koydu. Ancak sunucu kopyaları, saldırının toplam boyutunu veya belirli cüzdanlardaki varlık kaybını kesinleştirmeye yetmiyor.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1