Ledger Teknoloji Direktörü Charles Guillemet, iPhone kullanıcılarını Safari üzerinden çalışan gelişmiş bir saldırı zincirine karşı uyardı. DarkSword olarak anılan bu yöntem, zararlı bir sayfa açıldıktan sonra cihazın ele geçirilmesine kadar uzanabilen bir istismar zinciri olarak öne çıkıyor. Uyarı, özellikle iPhone üzerinde kurtarma ifadesi, cüzdan bilgisi veya benzeri hassas veriler tutan kripto varlık sahiplerini ilgilendiriyor.
Safari üzerinden başlayan zincir
Charles Guillemet, saldırının özetini son derece açık bir ifadeyle paylaştı.
Guillemet, düz anlatımla bunun “bir siteyi ziyaret edip kripto varlıklarını kaybetmek” anlamına geldiğini vurguladı.
Google Threat Intelligence Group, DarkSword’u mart ayında açıkladı. Araştırmacılar, bu güvenlik zincirinin en az Kasım 2025’ten bu yana birden fazla tehdit aktörü tarafından kullanıldığını belirledi. Suudi Arabistan, Türkiye, Malezya ve Ukrayna’daki kullanıcıları hedef alan kampanyalar da tespit edildi.
Normal koşullarda Safari’de açılan sıradan bir internet sitesi, iPhone’un geri kalanına anlamlı bir erişim sağlayamıyor. Apple, web içeriğini tarayıcı kum havuzu içinde izole ediyor. DarkSword ise birden fazla güvenlik açığını art arda kullanarak bu korumaları aşabiliyor.
Nasıl çalışıyor
Saldırı zinciri önce Safari’nin kullandığı JavaScriptCore bileşenini hedef alıyor ve tarayıcı süreci içinde denetim elde ediyor. Ardından Apple’ın Pointer Authentication Codes olarak bilinen PAC korumasını aşıyor. Son aşamada Safari’nin yalıtımını kırarak iOS çekirdeğine ulaşıyor. Böylece anahtar zinciri kayıtları, mesajlar, kişiler, dosyalar, konum bilgileri ve kripto cüzdan verileri ele geçirilebiliyor.
Mini sözlük: PAC, Apple’ın cihazlarda program akışının kötü niyetli biçimde ele geçirilmesini zorlaştırmak için kullandığı bir güvenlik mekanizmasıdır. JavaScriptCore ise Safari’nin internet sayfalarındaki kodları çalıştıran temel motorudur.
Araştırmacılar, bu sürecin çok kısa sürede hassas bilgilere ulaşabildiğini kaydetti. Bu nedenle ekran görüntülerinde, not uygulamalarında veya bulutla eşitlenen dosyalarda kurtarma ifadesi saklanması yüksek risk taşıyor.
Güncelleme ve donanım cüzdanı çağrısı
Guillemet, iPhone’da seed phrase veya cüzdanla ilgili kritik bilgiler tutan kullanıcıların bu düzeni yeniden değerlendirmesi gerektiğini söyledi. Donanım cüzdanı kullanımını öneren Guillemet, iOS sürümünün güncel tutulmasının da kritik önem taşıdığını vurguladı. Ledger, kripto varlıkların çevrim dışı korunmasına odaklanan donanım cüzdanlarıyla biliniyor.
Guillemet, iPhone’da hassas cüzdan verisi tutan kullanıcıların donanım cüzdanına yönelmesini ve iOS’u gecikmeden güncellemesini öneriyor.
Google, DarkSword zincirindeki altı açığın iOS 26.3 ile giderildiğini açıkladı. Apple da sonraki dönemde ek güvenlik yamaları yayımlamayı sürdürdü. Şirketin iOS 26.6.1 güncellemesi de ayrı WebKit açıklarına yönelik çeşitli düzeltmeler içeriyor.
Bu tablo, saldırının tamamen teorik olmadığını gösteriyor. Güvenlik araştırmacıları, istismar zincirinin sahada kullanıldığını ve saldırganların cüzdan verilerine erişim için mobil cihazlardaki zayıf saklama alışkanlıklarını hedef alabildiğini ortaya koyuyor.





USDT
AAPL
