Análisis basado en evidencia de las campañas iOS DarkSword, el denominador de exposición y los parches sucesivos.
Análisis editorial de ciberriesgo; el artículo no es Apple, DarkSword, un actor, un proveedor de vigilancia, una lista de víctimas ni una base de incidentes.
Guía de puntuación de confianza
Investigación técnica de Google, hallazgos coordinados de iVerify y Lookout, avisos Apple, guía de actualización y medición de App Store.
- Google documentó despliegues de DarkSword contra objetivos en Arabia Saudí, Turquía, Malasia y Ucrania desde noviembre de 2025. Los casos implican grupos y clientes distintos; no establecen un total mundial de víctimas.
- La estimación de iVerify de hasta 270 millones de dispositivos con ciertas versiones de iOS 18 es un posible denominador de exposición, no un recuento de infecciones. Apple afirma que las versiones actuales actualizadas están protegidas y amplió después los arreglos a ramas antiguas de iOS.
Las campañas observadas son menores que el denominador posible
Google separa al menos tres contextos: UNC6748 usó un sitio con apariencia de Snapchat contra usuarios saudíes; actividad asociada a PARS Defense apareció en Turquía y luego Malasia; y UNC6353 empleó sitios ucranianos comprometidos como abrevaderos. UNC6353 es evaluado como un grupo de espionaje ruso sospechoso, no como una unidad estatal públicamente probada.
La operación ucraniana data al menos de diciembre de 2025 y seguía activa en marzo de 2026. Lookout halló indicios de una posible infección el 12 de febrero. Ningún dato prueba que se atacara a millones; un sitio comprometido no revela cuántos iPhone compatibles recibieron y completaron toda la cadena.
Qué mide la cifra de 270 millones
iVerify dijo que hasta 270 millones de dispositivos seguían usando iOS 18.4 a 18.6.2, versiones admitidas por el cargador ucraniano. No publicó una cifra medida de visitas relevantes, código servido, escaladas de privilegios exitosas, cargas instaladas o infecciones confirmadas. Es una estimación máxima de población y no es un recuento de infecciones.
Apple informó después que el 79 % de los iPhone que hicieron transacciones en la App Store el 7 de junio usaban iOS 26. Ese porcentaje posterior se basa en actividad de la tienda; no es el parque total ni una auditoría de DarkSword. Combinar ambos denominadores produciría precisión falsa.
Seis fallos habilitaron cargas distintas
Google describió una cadena JavaScript con ejecución remota en JavaScriptCore, elusión de autenticación de punteros en dyld, dos escapes de sandbox y escalada de privilegios del kernel. Las variantes observadas admitían iOS 18.4 a 18.7; el cargador ucraniano de UNC6353 cubría 18.4 a 18.6.
Las campañas entregaron GHOSTKNIFE, GHOSTSABER o GHOSTBLADE. Su código podía extraer mensajes, cuentas, historial web y de ubicación, claves Wi-Fi, fotos, archivos y datos de aplicaciones. Esas capacidades muestran el impacto posible tras un compromiso, no que cada módulo actuara ni que cada dato fuera robado en cada dispositivo.
El límite de parche cambió tras la divulgación
Google dijo que la cadena completa quedó corregida en iOS 26.3, publicado el 11 de febrero de 2026, aunque la mayoría de fallos se arreglaron antes. Apple indicó luego que las últimas versiones actualizadas de iOS 15 a iOS 26 estaban protegidas, amplió iOS 18.7.7 el 1 de abril y mostró una alerta de actualización crítica a equipos con iOS 18 antiguo.
Apple dice que los dispositivos actualizados y los que tenían Lockdown Mode estaban protegidos frente a los ataques web informados. Safe Browsing de Safari bloquea los dominios identificados. La respuesta sigue siendo instalar la última actualización compatible, usar Lockdown Mode si actualizar es temporalmente imposible e investigar exposición sin deducir compromiso solo por la versión.
Qué vigilar
- Telemetría de víctimas confirmadas separada de estimaciones de versiones.
- Nuevos dominios de abrevadero, código de entrega y cobertura Safe Browsing.
- Éxito por etapa, ejecución de carga y exfiltración verificada.
- Nuevos operadores y confianza de cada atribución.
- Adopción de parches en flotas administradas y antiguas.
- Notificaciones de Apple y hallazgos forenses independientes.
Fuentes
- Google Threat Intelligence Group, 18 de marzo de 2026: campañas, actores, cadena, cargas y cronología de parches
- iVerify, 18 de marzo de 2026: abrevadero ucraniano y estimación de hasta 270 millones por versión
- Lookout, análisis de DarkSword: infraestructura, posible infección y comportamiento de la carga
- Apple, contenido de seguridad de iOS 26.3: versión del 11 de febrero de 2026 y CVE-2026-20700
- Apple, guía sobre ataques web, 14 de abril de 2026: iOS antiguos, Lockdown Mode, Safe Browsing y actualización
- Apple Developer, uso iOS medido el 7 de junio de 2026: denominador de transacciones App Store, no medida de infección
Resumen de señal
- Señal: DarkSword se desplegó en cuatro países; 270 millones no son infecciones confirmadas
- Región: Asia-Pacífico
- Clase de mercado: Tendencias de servicios en la nube globales
Huella operativa
- Sitios comprometidos y entrega web
- Parches iOS y cobertura Lockdown Mode
- Detección de exposición y compromiso
- Forense de cargas y respuesta
Contexto de mercado
- Relevancia operativa: Medio
- Horizonte: Próximo trimestre
Qué vigilar
- Inventario de versiones de flota
- Telemetría de dominios e historial web
- Evidencia forense del dispositivo
- Actualizaciones de seguridad Apple vigentes
Briefing para miembros
Contexto de tendencia profundo
Inicia sesión con el nivel de membresía adecuado para desbloquear el briefing completo y las notas de fuente.
Solo para Círculo Estratégico
Círculo Estratégico
Abierto a todos los lectores. Desbloquea briefings de tendencia después de unirte e iniciar sesión.
Unirse al Círculo EstratégicoSolo para Alianza de Liderazgo
Alianza de Liderazgo
Para operadores, inversores y equipos de política que necesitan evidencia relacional, rutas de fallo y notas de fuente. Inicia sesión para desbloquear.
Unirse a la Alianza de Liderazgo
