A iVerify revelou o P7 DarkSword, versão atualizada de spyware que, depois de infectar um iPhone, procura carteiras de criptomoedas e extrai dados do imToken. Não há roubo confirmado.
Pesquisadores encontraram uma nova variante de spyware para iPhone capaz de extrair remotamente dados de carteiras cripto e credenciais sensíveis de aparelhos comprometidos. Segundo a CryptoSlate, a empresa de segurança iVerify divulgou o malware, batizado de P7 DarkSword, em 8 de outubro, após investigar uma infecção detectada em agosto.
O caso mostra um risco para quem usa carteiras em celular: o atacante que controla o aparelho pode obter informações sensíveis sem explorar falha no aplicativo da carteira.
Como o spyware para iPhone mira carteiras
De acordo com a investigação técnica da iVerify, o P7 traz duas funções dedicadas a criptoativos. Elas funcionam em conjunto para identificar usuários e recolher arquivos.
Procura aplicativos de carteira instalados no aparelho comprometido, o que permite identificar alvos.
Coleta dados associados ao imToken, carteira que oferece suporte a várias redes blockchain.
O spyware também mira o Keychain da Apple, sistema que guarda senhas e credenciais. Versões anteriores copiavam o banco de dados e o enviavam à infraestrutura dos atacantes para processamento. O P7 prepara essas informações em um arquivo JSON no próprio aparelho antes de transmiti-las, o que pode entregar dados mais prontos para uso.
A ameaça vai além dos aplicativos de carteira. O P7 pode coletar bancos de dados do Apple Notes, fotos e arquivos de apps selecionados. Esses locais podem conter frases de recuperação ou credenciais, caso o usuário as tenha guardado ali.
Consulta ao servidor a cada 15 segundos
O P7 contata por padrão um servidor dos atacantes a cada 15 segundos para receber instruções. Os operadores podem ajustar o intervalo, buscar arquivos específicos e iniciar novas coletas sem precisar comprometer o aparelho de novo.
A iVerify também apontou mudanças para dificultar a detecção e aumentar a estabilidade: remoção de certos logs de diagnóstico, menos injeções de processo e uso do armazenamento do navegador para evitar novas tentativas de exploração que poderiam desestabilizar o celular.
O que a pesquisa não confirmou
Ter acesso a arquivos de uma carteira ou descobrir um app instalado não significa controle automático sobre as chaves privadas. A possibilidade de transações não autorizadas depende do que o malware conseguiu coletar e de isso bastar para autorizar transferências.
A iVerify não apresentou evidência de roubo de criptomoedas concluído, não informou quantos usuários foram afetados e não quantificou perdas.
Histórico do DarkSword e correções da Apple
O DarkSword é um framework de exploração de iPhones já usado por diferentes operadores de vigilância. Em março, o Google Threat Intelligence Group relatou que ele combinava seis vulnerabilidades para comprometer aparelhos com certas versões do iOS 18.4 a 18.7. O Google citou campanhas de fornecedores comerciais de vigilância e suspeitos de atuação estatal, contra usuários na Arábia Saudita, Turquia, Malásia e Ucrânia.
O P7 é uma evolução do software instalado após a invasão, e não a confirmação de uma nova falha no sistema da Apple. Segundo o aviso de segurança da empresa, as proteções para a cadeia de exploração documentada começaram a ser liberadas em 2025. A Apple lançou o iOS 18.7.7 em 24 de março de 2026 e ampliou a disponibilidade a mais aparelhos em 1º de abril.
🛡️ Nota editorial
A investigação de outubro não estabelece que o P7 consegue driblar as atualizações mais recentes do iOS, e não há avaliação por versão indicando quais continuam vulneráveis. A Apple recomenda instalar a última versão compatível e ativar atualizações automáticas. O Google sugeriu o Modo de Isolamento quando atualizar não for possível.
O que isso significa para quem investe no Brasil
A fonte não cita alvos brasileiros, mas o alerta vale para qualquer pessoa que guarde carteiras ou frases de recuperação no iPhone. Manter o sistema atualizado e evitar armazenar frases em notas ou fotos reduz a superfície de exposição descrita no relatório.
Leia também: como declarar Bitcoin no IR 2026.
Importante: não damos recomendação de investimento
Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.
Proteja suas chaves fora do celular
A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.
Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.
Leituras relacionadas
MetaMask confirma incidente de segurança e retira validadores: o que se sabeA MetaMask confirmou um incidente de segurança em parte de sua infraestrutura e começou a retirar validadores
Apple é processada por app falso que roubou R$ 9,2 mi em BitcoinApple enfrenta processo judicial nos EUA após permitir que um aplicativo falso da Sparrow Wallet fosse listado
Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.
As notícias que movem o mercado, sem ruído
Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.
