Lo que empezó como herramientas de espionaje estatal ahora circula libremente y apunta directamente a billeteras cripto guardadas en el dispositivo
Dos cadenas de exploits para iPhone que originalmente fueron desarrolladas para operaciones de vigilancia estatal escaparon de ese uso controlado y hoy circulan entre cibercriminales comunes con el objetivo de robar criptomonedas. Se trata de Coruna y DarkSword, dos kits de ataque que, combinados, ya fueron detectados en miles de dominios maliciosos según la firma de seguridad iVerify. Según advierte una publicación en X, hecha por el CTO de Ledger, Charles Guillemet.
Cómo funciona el ataque
El vector de entrada consiste en la inducción de una víctima, mediante ingeniería social, a abrir un sitio malicioso desde Safari. DarkSword es una cadena de exploits completa y un infostealer escrito en JavaScript que aprovecha múltiples vulnerabilidades para lograr ejecución de código con privilegios y así acceder a información sensible y extraerla del dispositivo, apuntando específicamente a aplicaciones de billeteras cripto.
Según iVerify, la firma detectó cerca de 17.000 dominios que alojan versiones de segunda generación de ambos kits, con infecciones que continúan meses después de su divulgación pública.
A diferencia de lo que circuló en redes sociales, el rango de dispositivos afectados es más acotado de lo que sugieren algunas publicaciones. DarkSword ataca versiones de iOS 18.4 a 18.6.2 mediante seis vulnerabilidades conocidas, robando desde datos de iCloud hasta billeteras cripto, y los dispositivos con iOS 18.7.3 o posterior ya no son vulnerables. Coruna, el kit más antiguo, afecta versiones de iOS 13 a 17.2.1 mediante ataques de tipo watering-hole, y se estima que su desarrollo costó entre 30 y 40 millones de dólares.
Por qué preocupa especialmente a usuarios cripto
Los investigadores de Lookout señalaron que ambos kits fueron diseñados para actuar rápido: extraen y filtran los datos del dispositivo en segundos o, como máximo, minutos, seguido de una limpieza de rastros. En la práctica, si un usuario guarda su frase semilla o claves privadas en el iPhone (ya sea en notas, capturas de pantalla o directamente en una app de billetera sin protección adicional), una sola visita a un sitio comprometido puede bastar para perder esos fondos sin ninguna otra interacción.
Conclusión
El salto de Coruna y DarkSword desde el espionaje estatal al cibercrimen común confirma que los exploits de alto costo, una vez expuestos, terminan reutilizados por actores con motivaciones puramente financieras. Para quienes manejan criptomonedas desde el celular, la recomendación es mantener iOS actualizado a la versión más reciente y evitar guardar frases semilla o claves privadas en el dispositivo, priorizando una billetera de hardware para los fondos de mayor valor.
