darksword ios wallet ios 27 anti truffa

DarkSword ruba wallet e iOS 27 apre l’anti-truffa alle app su iPhone

🛡️ Executive Summary

  • DarkSword concatena sei vulnerabilità iOS e può consegnare al payload finale accesso a Notes, keychain, messaggi, password Wi-Fi e dati dei wallet crypto.
  • Le vulnerabilità della catena sono già state corrette: il rischio concreto riguarda soprattutto dispositivi rimasti su versioni iOS obsolete.
  • iOS 27 permette alle app compatibili di richiedere un livello di rischio durante pagamenti o modifiche sensibili e reagire a possibili truffe.

DarkSword torna al centro dell’attenzione per il rischio finanziario sugli iPhone, ma non è una nuova vulnerabilità comparsa nelle ultime ore. La catena è stata documentata a marzo da Google Threat Intelligence e combina sei exploit capaci di portare da una pagina web compromessa fino all’esecuzione con privilegi kernel. Tra i payload osservati, GHOSTBLADE può raccogliere database Notes, keychain, messaggi, password Wi-Fi e dati relativi ai wallet di criptovalute. Sul fronte opposto, iOS 27 introduce Trust Insights e Impersonation Risk Detection: un meccanismo attraverso cui app bancarie, fintech e altri servizi possono chiedere al sistema se il contesto nel quale l’utente sta compiendo un’azione presenta segnali compatibili con una truffa.

DarkSword non è un nuovo zero-day ma una catena già usata contro iPhone

Annuncio

Google Threat Intelligence ha ricostruito DarkSword come una full-chain destinata a iOS 18.4-18.7 e utilizzata almeno dalla fine del 2025 da attori differenti, compresi operatori di sorveglianza commerciale e gruppi sospettati di attività statali. La catena unisce sei vulnerabilità tra JavaScriptCore, dyld, ANGLE e kernel XNU, passando progressivamente dall’esecuzione nel browser alla fuga dalle sandbox e infine ai privilegi kernel. Tre delle vulnerabilità erano state sfruttate come zero-day prima della correzione. Apple ha distribuito le patch attraverso più release e ha successivamente esteso le protezioni anche agli iPhone rimasti sul ramo 18.x. La documentazione Apple su iOS 18.7.7 cita esplicitamente gli aggiornamenti destinati a proteggere dagli attacchi web DarkSword. Matrice Digitale aveva già analizzato DarkSword al momento della disclosure pubblica di marzo e successivamente l’adozione della catena insieme a GHOSTBLADE in campagne mirate contro account iCloud e comunicazioni. Il ritorno dell’allarme sul settore crypto non cambia quindi la natura dell’exploit: cambia il valore del bersaglio. Una volta ottenuto il controllo completo del dispositivo, wallet, seed memorizzati impropriamente, account e sessioni diventano soltanto categorie differenti dello stesso patrimonio informativo.

Leggi anche: Coruna sfrutta 23 vulnerabilità iOS in cinque catene di exploit

GHOSTBLADE può leggere Notes, keychain e dati dei wallet

L’elemento più importante per gli utenti crypto emerge dall’analisi del payload GHOSTBLADE. Google ha documentato capacità di raccolta molto più ampie del semplice accesso a un’applicazione wallet: database di iMessage, Telegram e WhatsApp, account presenti sul dispositivo, keychain, cronologia delle posizioni, password delle reti Wi-Fi, fotografie, iCloud Drive, database Notes e informazioni associate ai wallet di criptovalute. I dati vengono quindi esfiltrati verso infrastrutture controllate dagli attaccanti. Questo non significa che DarkSword disponga magicamente di una funzione capace di “decifrare” qualsiasi wallet hardware o Secure Enclave. Il problema è molto più concreto: se l’utente conserva seed phrase, password, screenshot o informazioni di recovery in Notes, fotografie, clipboard o file accessibili dal dispositivo compromesso, il segreto può diventare leggibile. La distinzione è fondamentale perché una chiave realmente isolata su hardware wallet non equivale a una seed phrase fotografata e salvata sul telefono. Le campagne contro il settore crypto continuano infatti a cercare il punto più debole tra chiave, dispositivo e comportamento dell’utente, come già mostrato dai furti di wallet analizzati da Matrice Digitale nelle campagne Slim Spider.

iOS 27 permette alle app di chiedere se il contesto è sospetto

Con Trust Insights, Apple affronta un problema completamente diverso: le truffe nelle quali l’utente è realmente autenticato ma sta agendo sotto pressione o manipolazione. In questi casi Face ID, MFA e password funzionano correttamente perché è la vittima stessa a effettuare il bonifico, modificare le credenziali o autorizzare l’operazione. iOS 27 introduce quindi Impersonation Risk Detection, attraverso cui un’app compatibile può richiedere al sistema una valutazione quando l’utente tenta un’azione considerata sensibile, per esempio un pagamento o una modifica critica dell’account. Il risultato può essere Unknown, Medium oppure High. La differenza rispetto a un tradizionale sistema antifrode è rilevante. Apple analizza pattern di interazione, tempistiche, contesto e alcuni segnali dei sensori direttamente sul dispositivo, senza consegnare all’app i dati grezzi. Il software riceve soltanto il livello di rischio e decide autonomamente cosa fare: mostrare un avviso, introdurre un controllo aggiuntivo, ritardare l’operazione oppure non intervenire. Apple precisa inoltre che Unknown non significa operazione sicura. Il sistema non legge il contenuto di Photos, Messages o Mail e l’app non riceve i segnali utilizzati per generare la classificazione.

Per banche e fintech cambia il significato dell’autenticazione

La novità può essere particolarmente importante per banche, wallet e servizi di pagamento, perché introduce un segnale che prova a distinguere identità e volontà. Un utente può essere correttamente autenticato con Face ID e contemporaneamente essere al telefono con un truffatore che si spaccia per banca, polizia o servizio antifrode. L’autenticazione dimostra chi sta effettuando il bonifico, ma non dimostra che quella persona stia agendo liberamente. È precisamente la lacuna che Trust Insights prova a coprire. Apple protegge inoltre la stessa impostazione contro il social engineering: la disattivazione della condivisione dei segnali può richiedere fino a 24 ore, proprio perché un criminale potrebbe ordinare alla vittima di spegnere la protezione durante la telefonata. Il controllo resta comunque dell’utente e l’accesso può essere gestito singolarmente per ogni applicazione. È un approccio complementare alle altre difese di iOS 27 e alla crescente attenzione di Apple sull’integrità delle applicazioni, dopo anni nei quali zero-day e spyware hanno dimostrato che anche l’ecosistema iPhone può essere attraversato da exploit altamente sofisticati.

Continua con:

Aggiornamenti e comportamento restano due livelli di sicurezza differenti

I due sviluppi non devono essere confusi. DarkSword è un problema tecnico già patchato, quindi la difesa principale resta mantenere iPhone e iPad aggiornati; sui profili ad alto rischio resta inoltre sensato valutare Lockdown Mode. Impersonation Risk Detection opera invece dopo, quando il sistema funziona correttamente ma l’utente potrebbe essere manipolato da un essere umano. Un meccanismo protegge dall’exploit, l’altro tenta di riconoscere il contesto di una decisione. Per chi utilizza criptovalute la regola resta ancora più semplice: una seed phrase non dovrebbe essere conservata in Notes, fotografie, email o altri archivi sincronizzati accessibili dal telefono. DarkSword dimostra perché il problema non sia soltanto la sicurezza dell’app wallet. Se l’intero endpoint viene compromesso a livello kernel, qualunque segreto lasciato all’esterno di un dispositivo hardware isolato può entrare nel perimetro dell’attaccante. iOS 27 prova ad aggiungere una nuova barriera contro le frodi; nessuna API anti-truffa, però, può sostituire l’isolamento corretto delle chiavi.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto