Exploração vazada: uma pessoa não identificada publicou o kit de exploração DarkSword iOS no GitHub, disponibilizando gratuitamente uma ferramenta de hacking de nível governamental. Âmbito do risco: Centenas de milhões de iPhones e iPads com iOS 18 ou anterior estão vulneráveis ao ataque baseado em HTML e JavaScript. Origens patrocinadas pelo Estado: Grupos ligados à Rússia, Arábia Saudita, Turquia e Malásia usaram anteriormente o DarkSword em campanhas de vigilância direcionadas. Patches disponíveis: a Apple lançou atualizações de segurança para iOS 15, 16, 18 e 26, mas milhões de usuários ainda não as instalaram.
Pesquisadores de segurança alertaram esta semana que uma pessoa não identificada vazou o DarkSword, um kit de exploração do iOS de nível governamental, no GitHub em 23 de março, expondo uma ferramenta tão simples que qualquer pessoa pode implantá-la sem conhecimento especializado. Consistindo inteiramente em arquivos HTML e JavaScript, o exploit pode ser copiado, hospedado em um servidor web e usado para hackear iPhones e iPads com iOS 18 ou anterior em poucos minutos. O cofundador do iVerify, Matthias Frielingsdorf, descreveu o vazamento como alarmante: “Precisamos esperar que criminosos e outros comecem a implantar isso”, disse ele ao TechCrunch. “Não é necessário conhecimento em iOS.”
Aproximadamente um quarto de todos os usuários de iPhone e iPad permanecem no iOS 18 ou anterior. A iVerify estima que, com mais de 2,5 bilhões de dispositivos Apple ativos em todo o mundo, isso equivale a centenas de milhões de alvos vulneráveis. A Apple lançou uma atualização de emergência em 11 de março para dispositivos incapazes de executar versões recentes do iOS, visando as vulnerabilidades exploradas pelo DarkSword e pelo Coruna, mas milhões de usuários ainda não a instalaram. código. O que antes era uma ferramenta de espionagem tornou-se uma ameaça de código aberto acessível tanto a cibercriminosos quanto a hackers oportunistas.
Como o DarkSword compromete dispositivos
Grupo de inteligência de ameaças do Google, iVerify e Lookout em conjunto publicou detalhes sobre as explorações DarkSword e Coruna no início de março de 2026. Ambos dependem de uma cadeia de exploração baseada em WebKit que permite que invasores roubem dados do usuário ou obtenham controle total de um dispositivo.
Além disso, o Coruna foi originalmente desenvolvido pela L3Harris, cuja divisão Trenchant fabrica ferramentas de hacking para o governo dos EUA e seus aliados, enquanto o DarkSword parece ter sido construído por um desenvolvedor separado e vendido a vários operadores vinculados ao estado.
Cadeias DarkSword seis vulnerabilidades em dois caminhos de exploração, incluindo três dias zero (CVE-2026-20700, CVE-2025-43529, CVE-2025-14174), começando com uma falha do WebKit e escalando para o kernel para controle total do dispositivo. Uma vez implantado, ele descarta malware conhecido como GHOSTBLADE para extrair senhas de Wi-Fi, mensagens de texto, histórico de chamadas, dados de localização, histórico do navegador, informações do SIM, registros de saúde, notas, bancos de dados de calendário e carteiras criptografadas.
Em vez de direcionar um único tipo de dados, a amplitude da coleta cria um perfil abrangente da vítima, posicionando o DarkSword mais próximo de um clone completo do dispositivo do que de um implante de vigilância convencional.
Em vez de manter uma posição persistente, o DarkSword adota uma abordagem abordagem esmagadora, coletando e exfiltrando dados rapidamente antes de se desligar. Frielingsdorf explicou que os componentes de exploração estão bem documentados e podem ser montados em qualquer servidor web para começar a infectar telefones sem conhecimento especializado. Um entusiasta de segurança conhecido como “matteyeux” usou publicamente a amostra vazada para hackear um iPad mini rodando iOS 18, ressaltando o quão acessível o kit de exploração se tornou.
Os comentários do código vazado descrevem em detalhes como cada estágio de exploração funciona, observando que o DarkSword “lê e exfiltra arquivos forensemente relevantes” de dispositivos iOS via HTTP. As referências às versões 17.4.1 e 17.5.1 do iOS nos arquivos JavaScript indicam que o DarkSword foi portado de uma versão anterior voltada para versões mais antigas do iOS, sugerindo um histórico de desenvolvimento mais longo do que inicialmente aparente.
Além disso, os pesquisadores verificou que os arquivos vazados compartilham a mesma infraestrutura das versões analisadas anteriormente pelo iVerify, embora com pequenas diferenças, apontando para um ciclo de desenvolvimento ativo e contínuo em vez de um instantâneo estático.
Da Espionage Tool para Ameaça de código aberto
Vários atores de ameaças implantaram o DarkSword desde novembro de 2025 em campanhas geograficamente diversas. Um suposto grupo de espionagem russo rastreado como UNC6353 usou-o para atingir iPhones na Ucrânia, com até 270 milhões de dispositivos executando versões vulneráveis do iOS potencialmente em escopo.
Um site de entrega era um endereço.gov.ua, o que significa que os invasores comprometeram um servidor web oficial do governo ucraniano para distribuir a carga de exploração aos dispositivos visitantes. O código do DarkSword também faz referência ao upload de dados para um popular site de vestuário ucraniano, vinculando ainda mais a campanha aos alvos ucranianos.
Enquanto isso, a análise forense revelou comentários em russo no servidor de infiltração, enquanto a base de código de exploração continha nomes de variáveis em inglês e instruções de implantação, sugerindo que o operador e o desenvolvedor são entidades separadas. Um grupo separado, UNC6748, teve como alvo usuários da Arábia Saudita em novembro de 2025.
Além disso, os clientes da PARS Defense, uma empresa de segurança turca, parecem ter implantou o DarkSword contra telefones na Turquia e na Malásia. O Threat Intelligence Group do Google observou em sua análise que o uso do DarkSword e do Coruna”demonstra o risco contínuo de proliferação de exploits entre atores de diversas geografias e motivações”.
No entanto, a iVerify trabalhou com o CERT UA para mitigar o problema. ameaça antes da divulgação pública, mas o vazamento do GitHub tornou a contenção muito mais difícil. O pesquisador de segurança da Lookout, Justin Albrecht, alertou que os cidadãos comuns agora enfrentam as mesmas ameaças antes reservadas para alvos de alto perfil:
“As pessoas presumiam que seriam apenas jornalistas ou ativistas ou talvez um político da oposição que seria o alvo, e que isso não era uma preocupação para um cidadão normal. Agora que vemos explorações do iOS sendo entregues por meio de um corretor sem escrúpulos, há todo um mercado aqui para que isso chegue aos cibercriminosos.”
Justin Albrecht, pesquisador de segurança na Lookout (via DarkSword)
Como resultado, o surgimento do DarkSword ao lado de Coruna, divulgado apenas duas semanas antes, sugere que o mercado de exploração comercial está vazando em um ritmo acelerado, colocando pressão sobre a Apple e outros fornecedores de plataformas para encurtar os prazos de adoção do patch.
Patches disponíveis, mas milhões permanecem expostos
A Apple corrigiu as vulnerabilidades com iOS 16.7.15 e iOS 15.8.7 para dispositivos mais antigos, juntamente com versões correspondentes do iPadOS. DarkSword funciona nas versões 18.4 a 18.6.2 do iOS, com a Apple corrigindo essas falhas nas atualizações de segurança do iOS 18.7.2 e 18.7.3. Algumas vulnerabilidades subjacentes não foram totalmente corrigidas até o iOS 26.3, embora os pesquisadores não tenham encontrado nenhuma evidência de uso do DarkSword em dispositivos iOS 26.
Consequentemente, os usuários que executam qualquer versão do iOS entre 18.4 e 18.7.1 permanecem em risco até atualizarem. Lançamentos escalonados nas linhas iOS 15, 16, 18 e 26 significam que os proprietários de dispositivos devem confirmar qual patch se aplica à sua geração de hardware específica. target=”_blank”>publicou um documento de suporte enfatizando a importância de manter os dispositivos atualizados, mesmo para aqueles que não conseguem executar o iOS 26, e observou que o Modo Lockdown pode restringir ainda mais as tentativas de hacking. A porta-voz Sarah O’Rourke disse que manter o software atualizado é “a coisa mais importante” que os usuários podem fazer para proteger seus produtos Apple.
Com base nessa orientação, o Google adicionou domínios de entrega conhecidos do DarkSword à Navegação Segura, para que o Safari possa avisar os usuários antes que eles visitem sites comprometidos. A porta-voz do Google, Kimberly Samra, disse ao TechCrunch que os pesquisadores do Google concordam com a avaliação de Frielingsdorf sobre a gravidade do exploit vazado.
A Microsoft, proprietária do GitHub onde o código do exploit foi postado, não respondeu imediatamente a um pedido de comentário sobre os arquivos que permaneceram acessíveis dias depois que os pesquisadores os sinalizaram. Os termos de serviço do GitHub proíbem conteúdo que facilite ataques ativos, levantando sérias questões sobre a responsabilidade da plataforma por hospedar um kit de exploração ativo direcionado a centenas de milhões de dispositivos. Rocky Cole, CEO da iVerify, contextualizou os riscos mais amplos de segurança:
“O segundo ataque em massa divulgado em duas semanas prova o que muitos de nós temos dito: que os ataques móveis são generalizados e não são mais algo que empresas e governos podem ignorar.”
Rocky Cole, CEO da iVerify (via iVerify)
Qualquer pessoa que use um iPhone ou iPad com iOS 18 ou anterior deve atualizar imediatamente para a versão mais recente disponível para seu dispositivo. As equipes de segurança corporativa devem ativar o Modo Lockdown em dispositivos que lidam com dados confidenciais e monitorar indicadores de comprometimento publicados pelo iVerify e Google TAG, já que a disponibilidade pública do DarkSword significa que a janela para exploração continua a aumentar.