InícioEducaçãoSpyware para iPhone caça carteiras cripto a cada 15 segundos

Spyware para iPhone caça carteiras cripto a cada 15 segundos

-

A iVerify revelou o P7 DarkSword, versão atualizada de spyware que, depois de infectar um iPhone, procura carteiras de criptomoedas e extrai dados do imToken. Não há roubo confirmado.

Pesquisadores encontraram uma nova variante de spyware para iPhone capaz de extrair remotamente dados de carteiras cripto e credenciais sensíveis de aparelhos comprometidos. Segundo a CryptoSlate, a empresa de segurança iVerify divulgou o malware, batizado de P7 DarkSword, em 8 de outubro, após investigar uma infecção detectada em agosto.

O caso mostra um risco para quem usa carteiras em celular: o atacante que controla o aparelho pode obter informações sensíveis sem explorar falha no aplicativo da carteira.

Como o spyware para iPhone mira carteiras

De acordo com a investigação técnica da iVerify, o P7 traz duas funções dedicadas a criptoativos. Elas funcionam em conjunto para identificar usuários e recolher arquivos.

🔎 wallet_scan

Procura aplicativos de carteira instalados no aparelho comprometido, o que permite identificar alvos.

📤 wallet_extract

Coleta dados associados ao imToken, carteira que oferece suporte a várias redes blockchain.

O spyware também mira o Keychain da Apple, sistema que guarda senhas e credenciais. Versões anteriores copiavam o banco de dados e o enviavam à infraestrutura dos atacantes para processamento. O P7 prepara essas informações em um arquivo JSON no próprio aparelho antes de transmiti-las, o que pode entregar dados mais prontos para uso.

A ameaça vai além dos aplicativos de carteira. O P7 pode coletar bancos de dados do Apple Notes, fotos e arquivos de apps selecionados. Esses locais podem conter frases de recuperação ou credenciais, caso o usuário as tenha guardado ali.

Consulta ao servidor a cada 15 segundos

O P7 contata por padrão um servidor dos atacantes a cada 15 segundos para receber instruções. Os operadores podem ajustar o intervalo, buscar arquivos específicos e iniciar novas coletas sem precisar comprometer o aparelho de novo.

A iVerify também apontou mudanças para dificultar a detecção e aumentar a estabilidade: remoção de certos logs de diagnóstico, menos injeções de processo e uso do armazenamento do navegador para evitar novas tentativas de exploração que poderiam desestabilizar o celular.

O que a pesquisa não confirmou

Ter acesso a arquivos de uma carteira ou descobrir um app instalado não significa controle automático sobre as chaves privadas. A possibilidade de transações não autorizadas depende do que o malware conseguiu coletar e de isso bastar para autorizar transferências.

A iVerify não apresentou evidência de roubo de criptomoedas concluído, não informou quantos usuários foram afetados e não quantificou perdas.

Histórico do DarkSword e correções da Apple

O DarkSword é um framework de exploração de iPhones já usado por diferentes operadores de vigilância. Em março, o Google Threat Intelligence Group relatou que ele combinava seis vulnerabilidades para comprometer aparelhos com certas versões do iOS 18.4 a 18.7. O Google citou campanhas de fornecedores comerciais de vigilância e suspeitos de atuação estatal, contra usuários na Arábia Saudita, Turquia, Malásia e Ucrânia.

O P7 é uma evolução do software instalado após a invasão, e não a confirmação de uma nova falha no sistema da Apple. Segundo o aviso de segurança da empresa, as proteções para a cadeia de exploração documentada começaram a ser liberadas em 2025. A Apple lançou o iOS 18.7.7 em 24 de março de 2026 e ampliou a disponibilidade a mais aparelhos em 1º de abril.

🛡️ Nota editorial

A investigação de outubro não estabelece que o P7 consegue driblar as atualizações mais recentes do iOS, e não há avaliação por versão indicando quais continuam vulneráveis. A Apple recomenda instalar a última versão compatível e ativar atualizações automáticas. O Google sugeriu o Modo de Isolamento quando atualizar não for possível.

O que isso significa para quem investe no Brasil

A fonte não cita alvos brasileiros, mas o alerta vale para qualquer pessoa que guarde carteiras ou frases de recuperação no iPhone. Manter o sistema atualizado e evitar armazenar frases em notas ou fotos reduz a superfície de exposição descrita no relatório.

Leia também: como declarar Bitcoin no IR 2026.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Proteja suas chaves fora do celular

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conhecer as hardware wallets

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Nicolas Maia
Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.

ULTIMAS NOTÍCIAS

Coldcard investiga link de phishing publicado em seu X

A Coldcard investiga como um link de phishing surgiu em sua conta no X e pediu que usuários não acessem o endereço. Novas informações verificadas serão divulgadas.

Ledger diz que carteira de usuário afetado tinha implante

A Ledger afirma que o dispositivo de um usuário afetado continha um implante de hardware. A CryptoBilis parou de vender todas as hardware wallets durante a investigação.

Memecoin B22 de Flávio Bolsonaro: prejuízos e site removido

A memecoin B22, criada na Solana e associada a Flávio Bolsonaro, deixa prejuízos a investidores brasileiros. O TSE mandou remover o site ligado ao token.

Brasil 8: nova corretora liga-se à Brasil Bitcoin e gera tensão

A Brasil 8, nova corretora com sócios da Brasil Bitcoin, funciona no mesmo endereço e consta como titular do domínio da exchange, em meio a disputa societária.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR