🗓️ Contexte
Source : Malwarebytes ThreatLabs, publié le 29 septembre 2026 par Stefan Dasic. L’article analyse une campagne de fraude exploitant l’annonce de l’iPhone Duo (premier iPhone pliable d’Apple, annoncé le 9 septembre 2026) pour piéger des utilisateurs via une fausse page de précommande.
🎣 Le leurre : une fausse page Apple
La page frauduleuse imite fidèlement le design d’Apple (logo, pied de page “Copyright © 2026 Apple Inc.”) et propose :
- Un bon de réduction de 500 $ (“Authorized Partner Exclusive”)
- Une couverture AppleCare+
- Un formulaire demandant nom, email et numéro de téléphone (WhatsApp “préféré”)
- Un compte à rebours qui repart à zéro à chaque chargement de page
- Des modèles et couleurs inexistants dans la gamme Apple Duo réelle
Les liens vers les politiques de confidentialité et conditions de vente ne mènent nulle part. La soumission du formulaire ne transmet aucune donnée réelle mais génère un faux message “Pre-Order Successful”.
⚙️ Mécanisme d’attaque : chaîne DarkSword
L’exploit DarkSword s’active dès l’ouverture de la page, sans clic, sans téléchargement, sans approbation :
- Un iframe invisible détecte la version iOS du visiteur et sélectionne le code suivant à charger
- La page redirige les visiteurs non-Safari vers Safari (navigateur ciblé par la chaîne), via un message “Browser Restricted”
- DarkSword tente de contourner les protections iOS et d’obtenir un accès profond au téléphone
La chaîne DarkSword avait été décrite par Google en mars 2026. Apple a patché les vulnérabilités signalées. Lors de la divulgation, iVerify estimait jusqu’à 270 millions d’appareils sous iOS 18.4 à 18.6.2 potentiellement exposés.
📦 Payload : données ciblées
En cas de succès de l’exploit, le payload tente :
- Envoi d’un identifiant d’appareil, informations système et statut au serveur C2
- Liste des applications installées et contenu d’Apple Notes
- Recherche de wallets cryptomonnaies : MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus, Tonkeeper
- Récupération des credentials du keychain iOS
- Upload de fichiers wallet, données keychain et miniatures de photos
- Accès aux fichiers de messages, historique d’appels, contacts, messagerie vocale, email, calendrier, données de localisation en cache
- Boucle de commandes C2 : listing de répertoires, récupération de fichiers et photos, collecte d’infos applicatives, exécution de JavaScript distant
- Suppression des rapports de diagnostic pour effacer les traces
Le payload est conçu pour s’exécuter dans un processus système mais ne persiste pas après redémarrage.
🔬 Limites de l’analyse
Malwarebytes a analysé le code capturé mais n’a pas testé l’exploit sur un iPhone réel ni observé de données quittant un appareil.
📌 Type d’article
Analyse technique et threat intelligence publiée par Malwarebytes ThreatLabs, visant à documenter une campagne active exploitant un événement médiatique (lancement iPhone) et une chaîne d’exploit connue.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1189 — Drive-by Compromise (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1555 — Credentials from Password Stores (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1005 — Data from Local System (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1070 — Indicator Removal (Defense Evasion)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
- T1036 — Masquerading (Defense Evasion)
IOC
- Domaines :
pnmrud.cc— VT · URLhaus · ThreatFox - Domaines :
cloud.cmatgldn.click— VT · URLhaus · ThreatFox
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- DarkSword (other)
🟢 Indice de vérification factuelle : 74/100 (haute)
- ✅ malwarebytes.com — source reconnue (liste interne) (20pts)
- ✅ 10577 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ✅ 1/2 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
pnmrud.cc(domain) → VT (3/91 détections)
🔗 Source originale : https://www.malwarebytes.com/blog/threat-intel/2026/09/fake-iphone-duo-preorder-scam-triggers-darksword-attack