Des escrocs utilisent de fausses précommandes d’iPhone Duo pour lancer des attaques DarkSword

Une fausse page de précommande d’iPhone Duo tente d’exploiter des iPhone non corrigés avec DarkSword. Découvrez comment fonctionne l’attaque et ce que les utilisateurs doivent faire pour rester en sécurité.

Oct 1, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Si vous pensiez que décrocher une remise sur le prochain téléphone pliable d’Apple semblait trop beau pour être vrai, votre instinct ne vous trompait pas.

Le premier iPhone pliable d’Apple ne sera disponible en précommande qu’à partir du 16 octobre, mais les escrocs exploitent déjà l’engouement autour de l’appareil pour attirer les acheteurs potentiels vers un site malveillant.

Des chercheurs en sécurité de Malwarebytes ont découvert une fausse page de précommande conçue pour ressembler au site d’Apple. Elle propose un bon d’achat de 500 dollars US et une couverture AppleCare+ dans le cadre d’une offre « Exclusive réservée aux partenaires agréés », puis demande aux visiteurs des coordonnées de base.

La page, toutefois, est plus qu’une opération d’hameçonnage. Malwarebytes a constaté que le simple fait de l’ouvrir peut déclencher la chaîne d’exploitation DarkSword contre les iPhone vulnérables. Selon Malwarebytes, les utilisateurs n’ont pas besoin d’envoyer le formulaire, de télécharger quoi que ce soit ni d’appuyer sur un bouton malveillant pour que l’attaque commence.

Le sosie du site d’Apple lance une tentative d’exploitation « drive-by »

La page frauduleuse reprend l’identité visuelle d’Apple et affiche même une mention de copyright. Mais plusieurs détails révèlent qu’elle est fausse. Les capacités de stockage indiquées pour l’iPhone Duo sont incorrectes, les couleurs proposées ne sont pas disponibles pour l’appareil chez Apple et le compte à rebours se réinitialise chaque fois que la page est rechargée.

Le formulaire de précommande est en grande partie une diversion. Malwarebytes a constaté que son envoi déclenche un message « Précommande réussie » sans traiter réellement les informations saisies.

En coulisses, un cadre invisible vérifie la version d’iOS du visiteur. La page tente également d’orienter les utilisateurs d’iPhone vers Safari, le navigateur ciblé par la chaîne d’exploitation.

Si DarkSword réussit à exploiter un appareil non corrigé, la charge utile qui en résulte peut tenter d’accéder à Apple Notes, aux informations sur les applications installées, aux identifiants enregistrés et aux portefeuilles de cryptomonnaies. Malwarebytes a identifié notamment MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus et Tonkeeper comme cibles.

Le logiciel malveillant peut également tenter d’accéder aux messages, aux contacts, à l’historique des appels, à la messagerie vocale, aux e-mails, aux calendriers, aux photos et aux données de localisation mises en cache.

Advertisement

Pourquoi cette arnaque est plus dangereuse qu’une fausse boutique

Les arnaques traditionnelles aux précommandes reposent généralement sur la remise par la victime de ses informations de paiement ou de données personnelles. Cette campagne change la donne, car le formulaire frauduleux n’est pas l’arme principale.

Le leurre doit seulement convaincre quelqu’un de visiter la page. Les réflexes habituels pour repérer les arnaques sont donc moins utiles : un consommateur peut éviter de saisir un numéro de carte bancaire tout en risquant de voir son appareil compromis.

Malwarebytes a déclaré que plusieurs éléments du code capturé correspondaient à la chaîne DarkSword documentée par Google en mars. Apple a corrigé les vulnérabilités concernées, mais les chercheurs ont indiqué ne pas avoir testé la charge utile récupérée sur un iPhone ni observé de données quittant un appareil.

Cette limite est importante. Les chercheurs ont analysé le code, mais n’ont pas confirmé d’infections réussies ni déterminé les versions exactes d’iOS concernées par la page. Le rapport n’établit donc pas combien d’appareils, le cas échéant, cette campagne a compromis.

Ce que doivent faire les utilisateurs d’iPhone

La protection la plus simple consiste à maintenir iOS à jour. Apple affirme que les appareils mis à jour sont protégés contre les attaques DarkSword signalées. Les utilisateurs doivent également activer les mises à jour automatiques dans Réglages > Général > Mise à jour logicielle.

Toute personne intéressée par la précommande d’un iPhone Duo devrait se rendre directement sur le site d’Apple ou d’un revendeur de confiance, plutôt que de suivre des liens provenant de publicités, de messages ou de publications sur les réseaux sociaux.

Si une personne a déjà ouvert la page malveillante, Malwarebytes recommande de mettre l’iPhone à jour et de le redémarrer. Les chercheurs n’ont trouvé aucun mécanisme restaurant automatiquement la charge utile après un redémarrage, même si celui-ci ne peut pas annuler l’accès à des données qui auraient déjà été consultées.

En cas de compromission suspectée, Malwarebytes recommande de modifier les mots de passe potentiellement exposés depuis un appareil de confiance. Les utilisateurs disposant d’un portefeuille de cryptomonnaies sur le téléphone concerné doivent en créer un nouveau avec une nouvelle phrase de récupération, puis y transférer leurs fonds. Les utilisateurs d’un compte sur une plateforme d’échange doivent sécuriser leur compte et contacter la plateforme.

Advertisement

Ce que cela signifie pour les acheteurs d’iPhone

Cette campagne montre pourquoi les lancements de produits très demandés peuvent devenir des pièges de sécurité avant même qu’un produit n’arrive en magasin. La fausse remise de 500 dollars US est conçue pour exploiter le sentiment d’urgence, mais la leçon la plus importante est qu’une page d’achat apparemment inoffensive peut elle-même devenir le vecteur de l’attaque.

Pour les utilisateurs, la priorité est de maintenir iOS à jour et de consulter directement les sites des revendeurs. Pour les équipes de sécurité, cette campagne est une raison de vérifier la conformité des iPhone gérés par l’entreprise en matière de mises à jour et d’encourager les employés à signaler les liens suspects ouverts sur les téléphones utilisés au travail.

À lire : l’image de marque d’Apple est un moyen pour les attaquants d’emprunter de la crédibilité ; une autre campagne fait transiter des liens d’hameçonnage par des services Google de confiance pour dérober des identifiants Microsoft.


Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.