In questo articolo Indice dei contenuti 3 sezioni
In vista dei preordini di iPhone Duo, fissati per venerdì 16 ottobre, è già comparsa una finta pagina di preordine che invita a prenotare in anticipo il pieghevole di Apple. Dietro l’offerta si nasconde un attacco studiato per sottrarre agli iPhone non aggiornati password, note e dati dei wallet di criptovalute. Il dettaglio più inquietante è che non serve compilare moduli né scaricare nulla e nemmeno concedere permessi, perché basta aprire la pagina per far partire il tentativo di intrusione.
A individuare la trappola è stato un gruppo di ricercatori di sicurezza informatica. Secondo l’analisi la pagina sfrutta la catena di exploit DarkSword, efficace su alcuni iPhone più datati rimasti senza aggiornamenti. L’aspetto grafico ricalca quello di Apple in modo quasi perfetto, dal logo fino alla dicitura “Copyright © 2026 Apple Inc.” in fondo alla schermata.
Un buono regalo come esca e qualche indizio rivelatore
Per attirare i visitatori la pagina promette un buono da circa 430 euro presentato come esclusiva per partner autorizzati, insieme alla copertura AppleCare+ per chi compila il modulo. I dati richiesti sono nome, email e numero di telefono, con WhatsApp indicato come contatto preferito, e non viene chiesto alcun pagamento anticipato. Nella versione esaminata l’invio non registra nessun ordine e i dati inseriti non vengono nemmeno letti. Compare semplicemente un messaggio di conferma mentre in sottofondo l’attacco è già cominciato.
I segnali per smascherare l’inganno comunque non mancano. Apple non apre le prenotazioni di iPhone Duo prima del 16 ottobre e la pagina propone modelli da 6,3 e 6,9 pollici, del tutto incompatibili con i 7,6 pollici del dispositivo reale. Anche i colori non corrispondono. Il conto alla rovescia riparte da capo a ogni caricamento e i link a privacy e condizioni di vendita non portano da nessuna parte.
Cosa succede quando si apre il link
Chi visita il sito con un browser diverso da Safari vede un avviso di accesso limitato, mentre su iPhone la pagina tenta di riaprire il collegamento proprio in Safari, cioè il bersaglio della catena di exploit. Un frame invisibile verifica la versione di iOS e sceglie quale codice caricare. A quel punto DarkSword prova a superare le protezioni del telefono e a ottenere un accesso profondo al sistema senza che l’utente tocchi un solo pulsante.
Se l’operazione riesce il codice invia al proprio server un identificativo del dispositivo e le informazioni sul suo stato, poi cerca di spedire l’elenco delle app installate e il contenuto dell’app Note. Va a caccia di wallet di criptovalute come MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus e Tonkeeper e tenta di recuperare le password salvate nel portachiavi. Punta inoltre a messaggi, registro chiamate, contatti, segreteria, email, calendario e posizione, può ricevere nuove istruzioni dal server e prova perfino a cancellare i report di diagnostica per non lasciare tracce. Non risulta però alcun meccanismo capace di farlo ripartire dopo un riavvio.
Diverse parti del codice coincidono con la catena DarkSword descritta da Google a marzo, e Apple ha già corretto le falle con un aggiornamento pubblicato nello stesso mese. All’epoca si stimava che fino a 270 milioni di dispositivi usassero le versioni da iOS 18.4 a iOS 18.6.2, ma non si tratta di un dato attuale né di una misura di quanti telefoni questa pagina possa colpire. Safari può inoltre comunicare ai siti una versione di iOS più vecchia di quella reale, quindi il codice viene caricato anche su telefoni aggiornati, che secondo Apple restano però protetti.
Le contromisure consigliate
La regola principale resta evitare link inattesi o provenienti da mittenti poco affidabili. I ricercatori suggeriscono di aggiornare iPhone da Impostazioni, Generali, Aggiornamento software attivando anche gli aggiornamenti automatici, e di verificare le offerte digitando a mano l’indirizzo di Apple o di un rivenditore noto. Chi ha già aperto la pagina dovrebbe aggiornare e riavviare il dispositivo, tenendo presente che il riavvio non annulla un eventuale furto già avvenuto.
Chi conserva un wallet di criptovalute sul telefono dovrebbe crearne uno nuovo con una nuova frase di recupero e spostarci i fondi operando da un dispositivo sicuro, mentre per un account su un exchange conviene proteggerlo e contattare la piattaforma. Vanno cambiate le password più sensibili partendo da email, Account Apple, banca e servizi crypto, con l’autenticazione a due fattori attiva. La pagina andrebbe infine segnalata alle autorità competenti salvando indirizzo e screenshot senza riaprirla. Tra gli indicatori dell’attacco figurano i domini pnmrud[.]cc, usato come server di comando e raccolta dati, e cloud[.]cmatgldn[.]click, impiegato per tracciare clic e conversioni degli annunci. I canali ufficiali per acquistare iPhone Duo sono il sito Apple e lo store ufficiale su Amazon, con preordini dal 16 ottobre, uscita il 23 ottobre e prezzi a partire da 2.369 euro per la versione da 256 GB fino a 3.869 euro per quella da 2 TB.
Fonte: TecnoAndroid








