Una cadena de exploits para iPhone recientemente revelada llamada DarkSwordse ha utilizado en ataques del mundo real para comprometer completamente dispositivos vulnerables y robar datos personales confidenciales.El grupo de inteligencia sobre amenazas de Google diceMúltiples proveedores de vigilancia comercial y presuntos actores respaldados por el Estado han utilizado la cadena desde al menos noviembre de 2025 contra objetivos en Arabia Saudita, Turquía, Malasia y Ucrania.
DarkSword es importante porque es un exploit de cadena completa para iOS, no un solo error.Google dicereúne seis vulnerabilidades para pasar de la ejecución de código basado en navegador al escape de la zona de pruebas y luego a un compromiso total a nivel de kernel en las versiones de iOS compatibles.
La campaña también parece más amplia que un típico incidente puntual de software espía. Reuters, citando a Google, Lookout e iVerify, dice que el exploit se entregó a través de sitios web maliciosos o comprometidos y dispositivos afectados que ejecutaban versiones expuestas de iOS 18, y Apple enfatizó que las fallas subyacentes ya se solucionaron en actualizaciones posteriores.
Qué es DarkSword y quién lo usó
Google dice que DarkSword es el nombre que le asignó a un nuevo exploit de cadena completa para iOSdespués de encontrar marcas de herramientas coincidentes en cargas útiles recuperadas. La compañía dice que varios operadores diferentes lo adoptaron, incluidos actores sospechosos de estar vinculados al estado y proveedores comerciales de vigilancia.
Google vincula específicamente un conjunto de actividades en Turquía y Malasia con el proveedor turco de vigilancia comercial PARS Defense. También describe una campaña separada de abrevaderos ucranianos vinculada a UNC6353 y otra campaña vinculada a UNC6748.
Ese uso de múltiples actores es una de las partes más importantes de esta historia. El informe de Google sugiere que DarkSword no permaneció en manos de un solo operador, lo que apunta a una cadena de suministro de exploits más amplia en lugar de una campaña de espionaje aislada. Esta es una inferencia extraída del hallazgo de Google de que múltiples actores distintos utilizaron la misma cadena de exploits.
Cómo funciona la cadena de exploits
Google dice que DarkSword utiliza seis vulnerabilidades para comprometer completamente un iPhone. La cadena comienza con la ejecución remota de código en JavaScriptCore, avanza a través de una derivación de PAC endyld, luego utiliza escapes de sandbox y errores del kernel para alcanzar un compromiso total del dispositivo.
Aquí están las seis vulnerabilidades que Google documentó:
| CVE | Componente | Papel en la cadena | día cero | Parcheado |
|---|---|---|---|---|
| CVE-2025-31277 | JavaScriptCore | RCE inicial para compilaciones anteriores compatibles | No | iOS 18.6 |
| CVE-2025-43529 | JavaScriptCore | RCE inicial para iOS 18.6 a 18.7 | Sí | iOS 18.7.3, 26.2 |
| CVE-2026-20700 | dyld | Bypass de PAC en modo de usuario | Sí | iOS 26.3 |
| CVE-2025-14174 | ÁNGULO | Escape de Sandbox a través del proceso GPU | Sí | iOS 18.7.3, 26.2 |
| CVE-2025-43510 | núcleo XNU | Escape adicional de la zona de pruebas | No | iOS 18.7.2, 26.1 |
| CVE-2025-43520 | núcleo XNU | Escalada de privilegios locales y acceso a la memoria | No | iOS 18.7.2, 26.1 |
Las notas de seguridad de Apple confirman CVE-2026-20700y afirma que Apple está al tanto de los informes de que pudo haber sido explotado en un ataque extremadamente sofisticado contra personas específicas en versiones de iOS anteriores a iOS 26. Apple también dice que CVE-2025-14174 y CVE-2025-43529 se abordaron en respuesta al mismo informe.

Qué datos intenta robar el malware
Google dice DarkSwordentregó tres familias de carga útil diferentes: GHOSTKNIFE, GHOSTSABER y GHOSTBLADE. Cada uno parece sintonizado con un operador o misión diferente.
Según Google y Reuters, el malware puede robar datos de cuentas iniciadas, mensajes, información del navegador, historial de ubicación, audio, datos de billetera, artefactos de Safari, datos de salud, información relacionada con llaveros y credenciales de Wi-Fi guardadas, según la carga útil utilizada.
Eso hace que esto sea más que un exploit del navegador. Se convierte en vigilancia total una vez que la cadena tiene éxito, con la recolección exacta establecida dependiendo de qué puerta trasera aterriza en el teléfono.
La mayor corrección de precisión frente a la muestra
La muestra dice que DarkSword compromete los iPhone con iOS 18.4 a 18.7. El informe técnico de Google dice que DarkSword es compatible con iOS 18.4 a 18.7, pero Reuters informa que los investigadores descubrieron que se entregaba a usuarios que ejecutaban iOS 18.4 a 18.6.2, y la actividad UNC6353 relacionada con Ucrania de Google solo era compatible con iOS 18.4 a 18.6. Por lo tanto, el rango más amplio de “18,4 a 18,7” se aplica a la familia de exploits en general, pero no a todas las campañas ni a todas las rutas de entrega observadas.

Qué deben hacer los usuarios ahora
- Actualice a la última versión de iOS lo antes posible. Tanto Google como Apple dicen que las vulnerabilidades subyacentes se han corregido en actualizaciones posteriores.
- Active el modo de bloqueo si no puede actualizar de inmediato y corre un riesgo elevado. Google lo recomienda específicamente.
- Evite abrir enlaces sospechosos, especialmente de señuelos sociales o sitios desconocidos. Reuters dice que una campaña involucró sitios web ucranianos comprometidos, mientras que Google documentó phishing y entregas estilo abrevadero.
- Trate los iPhone obsoletos como de mayor riesgo. Apple dice que los ataques se dirigieron a software desactualizado.
Preguntas frecuentes
¿Qué es Dark Sword?
DarkSword es un exploit de cadena completa para iOS que, según Google, varios actores utilizaron para comprometer completamente los iPhone vulnerables.
¿Se utilizó DarkSword en ataques reales?
Sí. Google dice que se utilizó en distintas campañas y Reuters dice que una investigación coordinada de Google, Lookout e iVerify lo encontró en ataques activos.
¿Apple solucionó los defectos?
Sí. Apple dice que las vulnerabilidades subyacentes se han solucionado mediante múltiples actualizaciones, incluido iOS 26.3 para CVE-2026-20700.
¿Puede ayudar el modo de bloqueo?
Sí. Google dice que los usuarios que no puedan actualizar deberían habilitar el modo de bloqueo para una mayor protección.
