Un simple lien ouvert dans Safari peut-il vraiment ouvrir la porte d’un iPhone à jour et, derrière, celle d’un portefeuille en auto-garde ? C’est la question que pose, ce 21 septembre 2026, l’alerte de SlowMist autour de la chaîne d’exploitation baptisée Darksword. Selon le responsable sécurité de la société, des attaquants auraient adapté l’outil pour viser des appareils sous iOS 26.5 et tenter d’y lire des données liées aux wallets locaux. Ni Apple ni Google n’ont, à cette heure, confirmé officiellement cette extension. Le doute n’efface pas le sujet : les clés privées stockées sur un téléphone restent une cible de choix.
Ce Que Change L’Alerte Darksword Pour Les Wallets
Le récit technique n’est pas neuf. Google Threat Intelligence Group a déjà décrit Darksword comme une chaîne complète, faite de plusieurs failles empilées, capable de livrer des charges distinctes selon la campagne. Ce qui est nouveau, c’est le périmètre annoncé par SlowMist : un système plus récent que les versions 18.4 à 18.7 documentées par Google. Entre les deux lectures, il y a un écart de preuve. Il y a aussi une constante : dès qu’un attaquant obtient un contrôle profond de l’appareil, l’isolation entre applications n’est plus un mur, seulement une habitude.
Pour les utilisateurs de cryptomonnaies, le point sensible n’est pas le nom de code. C’est le lieu où vivent encore trop souvent les phrases de récupération, les sauvegardes locales et les secrets du trousseau. Un wallet « self-custody » protège contre la défaillance d’une plateforme. Il ne protège pas, à lui seul, contre un téléphone déjà compromis. Cette distinction, banale sur le papier, devient brutale dès qu’une page web malveillante remplace l’installation d’une application classique.
Pourquoi Cette Histoire Commence Dans Le Navigateur
D’après 23pds, CISO de SlowMist, le scénario type reste social. Un lien arrive par message, réseau social ou canal de discussion. La cible l’ouvre dans Safari. Le contenu tente alors d’exploiter le moteur JavaScript et d’autres composants du système, sans demander d’installer une app. Ce mode opératoire change la psychologie de la victime : elle n’a pas « téléchargé un malware ». Elle a seulement cliqué, comme elle le fait des dizaines de fois par jour.
Google a déjà associé à Darksword plusieurs groupes et plusieurs charges finales. Selon les campagnes, les opérateurs cherchaient des comptes, des messages, des historiques de navigation, des fichiers, des données de localisation, des réseaux Wi-Fi enregistrés, et des informations liées aux wallets. L’outil n’est donc pas un virus unique. C’est une porte. Ce qui passe ensuite dépend de qui la tient.
Les attaquants se servent de Darksword pour contourner les contrôles d’Apple, obtenir un accès étendu aux iPhone touchés et collecter des données des wallets installés localement.
23pds, SlowMist
Cette phrase, reformulée à partir de l’alerte, dit l’essentiel. Le but n’est pas seulement d’espionner. Sur un téléphone qui sert aussi de coffre, l’espionnage et le vol se rejoignent. Une fois le cloisonnement cassé, un processus étranger peut, en théorie, lire ce qu’une application honnête n’était pas censée voir.
Ce Que Google A Déjà Documenté, Et Ce Qui Reste Flou
Le cadre public le plus solide vient encore de Google. Le groupe y décrit une chaîne de six vulnérabilités, observée au moins de décembre 2025 à mars 2026, avec un support initial pour iOS 18.4 jusqu’à iOS 18.7. Une faille utilisée contre 18.6 et 18.7, suivie sous le nom CVE-2025-43529, touchait JavaScriptCore, le moteur qui exécute le JavaScript de Safari. Apple l’a corrigée dans iOS 18.7.3 et iOS 26.2 après le signalement de Google.
SlowMist affirme que la chaîne aurait ensuite été adaptée à iOS 26.5. L’article source le dit clairement : aucune analyse technique citée dans l’avertissement n’établit quelle faille, ou quel remplacement, permettrait cette nouvelle prise. Apple et Google n’ont pas validé ce prolongement. Un lecteur attentif doit donc tenir deux idées en même temps. Première : les campagnes Darksword ont existé et ont visé des iPhone récents. Seconde : l’extension à 26.5 est, pour l’instant, une évaluation d’un acteur de la sécurité, pas un communiqué constructeur.
Ce que l’on peut tenir pour établi, et ce que l’on ne peut pas.
- Google a décrit Darksword comme une chaîne d’exploitation iOS complète, avec plusieurs charges finales.
- Le support documenté par Google couvre iOS 18.4 à 18.7, pas officiellement 26.5.
- SlowMist estime que des opérateurs ont modifié l’outil pour le système plus récent.
- Aucune confirmation indépendante d’Apple ou de Google n’accompagne cette estimation.
- Le vecteur décrit reste un lien ouvert dans Safari, précédé d’une ingénierie sociale.
La Vraie Cible N’Est Pas L’Iphone, C’Est La Clé
Dans l’univers crypto, on répète que « not your keys, not your coins ». La phrase est juste. Elle est aussi incomplète. Si les clés sont sur un appareil que quelqu’un d’autre contrôle déjà, elles ne sont plus vraiment les vôtres. L’auto-garde déplace le risque. Elle ne le supprime pas. Elle le rapproche du quotidien : le téléphone dans la poche, les notifications, les liens reçus tard le soir.
Les opérateurs de Darksword, selon Google, n’avaient pas tous le même visage. Certains traces menaient vers des prestataires de surveillance commerciale et des groupes soupçonnés d’être liés à des États. D’autres indices suggéraient que des acteurs motivés par l’argent avaient obtenu l’accès à des outils d’exploitation iPhone avancés. Pour un détenteur de bitcoin ou d’altcoins, cette mixité compte. Une campagne d’espionnage peut collecter des messages. Une campagne financière cherchera la graine, le fichier de backup, le mot de passe du wallet.
SlowMist n’a pas publié de bilan de victimes ni de montant volé attribuable à Darksword. L’absence de chiffre n’est pas une preuve d’innocuité. C’est souvent le signe que l’on parle d’une capacité, pas encore d’un tableau de bord public. Les campagnes associées par Google touchaient des victimes en Arabie saoudite, en Turquie, en Malaisie et en Ukraine. La géographie dit au moins ceci : l’outil a circulé hors d’un laboratoire.
Un Précédent Utile : Coruna Et La Chasse Aux Mots « Backup Phrase »
Darksword n’arrive pas dans un désert. Plus tôt, Google a décrit Coruna, un kit contenant vingt-trois vulnérabilités réparties en cinq chaînes. Il visait des iPhone d’iOS 13 jusqu’à iOS 17.2.1. Une fois à l’intérieur, il pouvait fouiller fichiers et images à la recherche de termes comme « backup phrase » et « bank account ». Autrement dit, le malware ne se contentait pas d’exister. Il lisait le téléphone comme on lit un tiroir mal fermé.
Les chercheurs précisaient que Coruna prenait d’abord l’empreinte de l’appareil, puis choisissait l’exploit adapté au modèle et à la version. Certains opérateurs plaçaient le kit sur de faux sites de jeux ou de cryptomonnaies. La visite suffisait. Le schéma se répète avec Darksword : page web, navigateur, enchaînement silencieux. Seules changent les versions d’iOS et le degré de sophistication annoncé.
Cette continuité devrait calmer un réflexe fréquent : croire que « mon iPhone est trop récent pour ça ». Les versions avancent. Les chaînes aussi. Le correctif d’hier n’est pas une assurance vie. Il est une course. Celui qui tarde à installer la mise à jour court derrière un adversaire qui, lui, n’attend pas la fin du week-end.
FomoPeek, Autre Voie, Même Obsession Des Secrets
Le 19 septembre, Binance a prévenu les utilisateurs d’iPhone et d’iPad au sujet de code malveillant trouvé dans les versions 1.1 et 1.2 de FomoPeek. Les analystes y ont vu un cadre d’exploitation noyau, avec huit méthodes d’attaque et un support déclaré d’iOS 12.0 à 18.7.2 ainsi que d’iOS 26.0 à 26.1. Les modules pouvaient sortir du bac à sable, déchiffrer des données du trousseau et viser clés privées, phrases de récupération, identifiants et fichiers d’autres applications.
Le conseil de Binance était rude et cohérent. Désinstaller l’app. Mettre iOS à jour. Ne pas la réinstaller. Pour l’auto-garde, créer un nouveau wallet sur un appareil propre et y transférer les fonds. Effacer l’application ne répare pas une clé déjà copiée. Cette phrase devrait être affichée dans toutes les communautés crypto. Elle est moins glamour qu’un thread sur le prochain listing. Elle sauve davantage de comptes.
Darksword et FomoPeek n’empruntent pas la même route. L’un s’appuie, dans les campagnes décrites, sur des sites malveillants ou compromis. L’autre passait par une application installée. Les deux cherchent la même chose : vaincre les contrôles qui empêchent un logiciel de lire les secrets d’un autre. Pour l’utilisateur, la leçon n’est pas « quelle famille de malware ». C’est « où sont mes clés, et qui peut les lire si le téléphone lâche ».
Les Fausses Apps Du Store, Un Autre Vol Sans Exploit Système
Pendant que les chercheurs parlent de chaînes zero-click ou one-click, des victimes perdent encore des fonds par une méthode plus ancienne : la confiance. Trois investisseurs américains ont assigné Apple en justice, affirmant que de fausses applications imitant Sparrow Wallet étaient apparues sur l’App Store et avaient entraîné environ 1,835 million de dollars de pertes en bitcoin. L’affaire ne décrit pas un exploit Safari. Elle décrit un magasin officiel utilisé comme vitrine.
Un autre cas, encore plus lourd, concerne une application contrefaite se faisant passer pour Ledger Live. Elle aurait volé au moins 9,5 millions de dollars à plus de cinquante victimes entre le 7 et le 13 avril. L’enquêteur on-chain ZachXBT a suivi des fonds issus d’utilisateurs Bitcoin, Ethereum, Solana, Tron et XRP vers plus de cent cinquante adresses de dépôt KuCoin et un service de mixage. L’app demandait la phrase de 24 mots pendant une installation qui avait l’air normale. Apple a retiré la fiche. Un témoin a dit l’avoir téléchargée en configurant un appareil Ledger sur un nouveau MacBook.
Ici, nul besoin de casser le système. La victime a tendu la graine. Le résultat est le même qu’avec un rootkit : perte de contrôle de toutes les adresses dérivées. Relier Darksword à ces procès n’est pas un amalgame technique. C’est un portrait du risque réel. Parfois l’attaquant force la serrure. Parfois on lui donne la clé parce que l’enseigne au-dessus de la porte semble connue.
Comment Une Chaîne D’Exploitation Devient Un Vol De Wallet
Imaginez la pile. En haut, le lien. Dessous, Safari et JavaScriptCore. Encore dessous, des composants système. Tout en bas, le noyau et les fichiers. Une chaîne comme Darksword, telle que Google l’a décrite, n’est pas un tour de magie unique. C’est une succession de petits droits obtenus les uns après les autres, jusqu’à ce que l’attaquant ne soit plus un invité du navigateur mais un hôte de la machine.
Une fois ce niveau atteint, 23pds évoque un contrôle de type root. Dans ce monde, le bac à sable n’isole plus vraiment. Les bases locales d’un wallet, les exports, les captures d’écran maladroites, les notes intitulées « seed », les sauvegardes iCloud mal comprises, tout cela redevient visible. Le malware n’a pas besoin de « pirater la blockchain ». Il pirate le lieu où l’humain a rangé le secret.
C’est pour cela que les charges finales varient. Un groupe d’intelligence voudra des messages et une géolocalisation. Un groupe financier voudra le fichier qui ouvre les satoshis. La même porte, deux métiers. L’utilisateur moyen n’a aucun moyen de distinguer l’un de l’autre au moment du clic. D’où l’importance des habitudes, pas seulement des correctifs.
Ce Que SlowMist Conseille, Et Ce Qu’Il Faut Ajouter
Les recommandations officielles de l’alerte sont courtes. Installer vite les mises à jour du système. Éviter les liens non sollicités envoyés par des inconnus. Google et Apple, de leur côté, présentent le logiciel à jour comme défense centrale, puisque les six failles de la chaîne originale ont été corrigées. Sur le papier, c’est juste. Dans la vie réelle, beaucoup d’iPhone restent plusieurs jours, parfois plusieurs semaines, en retard.
Il faut ajouter des gestes que l’alerte ne développe pas, mais que l’expérience des vols crypto rend évidents. Ne jamais photographier une phrase de récupération. Ne jamais la stocker dans Notes, Mail ou un cloud grand public. Séparer le téléphone du coffre : un appareil d’usage quotidien n’est pas le meilleur endroit pour une graine froide. Vérifier l’éditeur d’une application wallet, pas seulement son icône. Se méfier des pages « airdrop », « support » ou « migration urgente » qui demandent d’ouvrir un lien tout de suite.
- Mettre iOS à jour dès qu’un correctif de sécurité est proposé, sans attendre « le bon moment ».
- Refuser les liens inattendus, même s’ils parlent de wallet, de KYC ou de remboursement.
- Garder les graines hors du téléphone, sur un support hors ligne contrôlé.
- En cas de doute après une app douteuse, recréer le wallet ailleurs et déplacer les fonds.
- Traiter l’App Store comme un filtre utile, pas comme une garantie absolue.
Pourquoi L’Auto-Garde Sur Mobile Reste Un Compromis
Le smartphone a gagné parce qu’il est là. On y reçoit un paiement, on y signe une transaction, on y suit un marché. Cette commodité a un prix : la surface d’attaque. Un hardware wallet isolé, utilisé rarement, résiste mieux à Darksword, à FomoPeek et aux fausses apps, pour une raison simple. La clé n’est pas dans le même objet que Safari.
Cela ne fait pas du mobile un ennemi. Cela impose une architecture personnelle. Un petit solde chaud sur téléphone, un patrimoine froid ailleurs. Des limites de retrait. Des adresses de réception dédiées. Une hygiène des captures d’écran. Beaucoup de pertes ne viennent pas d’un exploit de six CVE. Elles viennent d’un mélange : précipitation, copie de seed, application imitée, lien ouvert « juste pour voir ».
Les professionnels de la sécurité aiment les noms de code. Les victimes, elles, se souviennent d’une date et d’un solde à zéro. Relier les deux discours est le seul intérêt d’un article long. Darksword est un nom. La graine sur l’iPhone est un choix. L’un peut rencontrer l’autre. Ce n’est pas une fatalité. C’est une configuration.
Le Rôle Des Acteurs Étatiques Et Du Marché Gris Des Exploits
Google a vu, autour de Darksword, à la fois des traces de surveillance commerciale et des signes d’acteurs financiers. Cette porosité n’est plus une surprise. Les chaînes iOS de haut niveau coûtent cher à découvrir. Elles circulent ensuite. Ce qui commence comme un outil de renseignement peut finir, par revente, fuite ou imitation, dans des campagnes de vol. Le téléphone d’un militant et le téléphone d’un holder ne sont pas la même cible politique. Ils sont parfois la même cible technique.
Pour le marché crypto, cela crée une asymétrie. Les protocoles publics sont audités, débattus, forqués. Le système d’exploitation du téléphone, lui, reste une boîte fermée dont les correctifs arrivent selon le calendrier d’un fabricant. L’utilisateur ne choisit pas la CVE. Il choisit seulement s’il installe le correctif, et s’il expose une graine derrière cette interface.
Penser Bitcoin comme un compte en banque dans le nuage, entièrement décentralisé : ni un État, ni une banque ne le tient. Encore faut-il que la clé ne vive pas dans la poche de tout le monde.
Lecture libre du principe d’auto-garde
Comment Lire Une Alerte Sans La Transformer En Panique
Une alerte de société de sécurité n’est pas un verdict judiciaire. SlowMist a une réputation dans l’audit et la réponse à incident. Son CISO décrit une adaptation possible. Google a décrit un passé documenté. Apple n’a pas, dans le matériau repris ici, validé le scénario 26.5. Un article honnête doit garder cette hiérarchie. Sinon, on vend de la peur, pas de l’information.
La bonne lecture est prudente. Si vous êtes sous une version déjà corrigée des failles publiques, vous n’êtes pas « immunisé », vous êtes simplement dans le camp de ceux qui ont réduit la fenêtre. Si vous ouvrez encore des liens de support improvisés, la version d’iOS ne vous sauvera pas d’une seed tapée dans un faux Ledger. Les menaces se cumulent. Elles ne s’annulent pas.
Il est aussi raisonnable d’attendre des détails techniques avant de conclure que 26.5 est « tombé ». L’histoire récente des exploits iOS montre des vagues réelles. Elle montre aussi des extrapolations. Distinguer les deux est un geste journalistique, pas un service rendu aux attaquants. Eux savent déjà ce qu’ils utilisent. Le public, lui, a besoin de clarté.
Une Journée Type Du Risque, Sans Jargon Inutile
Matin : une notification parle d’une « activité suspecte » sur un wallet. Le message contient un lien. Midi : un ami relaie une rumeur de migration obligatoire. Soir : une page de « vérification » demande d’ouvrir Safari plutôt que l’app officielle. Aucun de ces instants n’a besoin de Darksword pour bien finir. Tous peuvent, si une chaîne existe, servir de premier pas. La fatigue fait le reste.
Les campagnes décrites par Google ne visaient pas uniquement des « baleines ». Un téléphone contenant une phrase, même pour un montant modeste, reste un objet intéressant si l’outil d’entrée a déjà été payé. Le coût marginal d’une victime de plus est faible une fois la chaîne industrialisée. C’est pourquoi le conseil « je n’ai pas assez pour qu’on s’intéresse à moi » est souvent faux.
Réflexe simple avant d’ouvrir un lien crypto.
- Est-ce que je m’attendais à ce message, de cette personne, à cette heure ?
- Est-ce que l’action demandée peut se faire dans l’application officielle déjà installée ?
- Est-ce qu’on me demande une seed, un mot de passe ou une « synchronisation » urgente ?
- Est-ce que mon iOS est à jour depuis le dernier correctif connu ?
- Est-ce que la somme en jeu justifie d’attendre cinq minutes et de vérifier ailleurs ?
Ce Que Les Plateformes Et Les Wallets Peuvent Encore Faire
Les utilisateurs ne sont pas seuls responsables. Les applications de wallet peuvent refuser plus clairement les collages de seed dans des champs ambigus, multiplier les alertes, isoler davantage leurs fichiers, détecter les environnements anormaux. Les stores peuvent accélérer le retrait des copies. Les explorateurs et les réseaux sociaux peuvent étiqueter plus vite les domaines qui imitent des marques. Rien de tout cela n’élimine une chaîne noyau. Tout cela réduit le nombre de victimes faciles.
SlowMist, dans d’autres travaux, audite des wallets et publie des constats parfois rassurants, parfois non. L’alerte Darksword n’est pas un audit de produit. C’est un signal d’environnement. Les deux genres de textes se complètent. Un wallet propre dans un OS compromis reste un coffre dans une maison ouverte. Un OS sain avec une fausse app Ledger reste une maison fermée dont on a donné le double des clés.
Ce Qu’Il Faut Retenir Sans Attendre La Prochaine CVE
Darksword, tel que Google l’a raconté, est une chaîne iOS capable de livrer des charges variées, y compris des collectes liées aux wallets. SlowMist estime que des attaquants l’ont poussée vers iOS 26.5. Cette estimation n’est pas confirmée par Apple ou Google. Les campagnes passées passaient souvent par un lien Safari. D’autres menaces récentes, FomoPeek ou les apps contrefaites, montrent que le vol de clés n’a pas besoin d’une seule recette.
Le geste utile, aujourd’hui, n’est pas de mémoriser six identifiants de failles. C’est de traiter le téléphone comme un lieu exposé, d’y laisser le moins de secrets possible, de mettre à jour sans délai, et de refuser la précipitation dès qu’un lien parle d’argent. L’auto-garde reste un progrès. Elle exige une discipline que les interfaces colorées ne rappellent pas assez.
Demain, une note officielle d’Apple pourra confirmer, nuancer ou écarter l’extension à 26.5. Jusque-là, le doute raisonnable n’interdit pas la prudence. Il l’oblige. Les clés n’attendent pas le communiqué. Les attaquants non plus.
Au fond, cette alerte raconte moins un exploit qu’une habitude moderne : garder une fortune portable dans l’objet même qui ouvre le web. Tant que ce choix restera majoritaire, chaque nouvelle chaîne portera le même refrain. Le navigateur d’abord. Le système ensuite. Le wallet à la fin. On peut changer de refrain. Il suffit de changer l’endroit où l’on range la phrase.
Les prochaines heures diront si iOS 26.5 est réellement dans la ligne de mire ou si l’adaptation n’est encore qu’une hypothèse de chercheur. Les prochaines semaines diront surtout qui aura installé ses correctifs, qui aura déplacé une graine hors du téléphone, et qui aura ouvert « juste un lien ». Dans cette industrie, les noms de malwares passent. Les mauvaises décisions restent inscrites sur la chaîne, visibles par tous, irrémédiables.

