O que a listagem afirma
O ator, que usa o alias ResearcherX, postou a oferta descrevendo o pacote como um "Full Chain" que fornece o caminho completo desde a entrega até o controlo total do dispositivo. O anúncio aponta especificamente para o componente de parsing de mensagens como vetor — um cenário que historicamente inclui superfícies como iMessage/BlastDoor.
Capacidades descritas
- Classe do bug: corrupção de memória no Message Parser.
- Vetor: processamento de mensagens malformadas — um cenário "zero‑click" sem ação do usuário além de receber o pacote.
- Alvo de privilégio: o vendedor afirma alcançar privilégios de root e contornar a chamada "Multi Layer Protection" presente em iOS 26.
- Dados sensíveis citados na venda: mensagens e fotos encriptadas, localização em tempo real e conteúdos do Keychain (senhas e chaves).
Validade das alegações e contexto
Especialistas lembram que mercados do dark web têm ampla presença de fraudes e anúncios falsos; entretanto, a especificidade do vetor — Message Parser — é coerente com tendências históricas de exploração do iOS. O anúncio classifica a oferta como "Exclusive Sale", sugerindo venda a um único comprador.
Preço e mercado
O material aponta que cadeias funcionais de zero‑day para iOS costumam valer milhões de dólares no mercado clandestino, com valores citados tipicamente entre US$2 milhões e US$5 milhões, dependendo de confiabilidade e exclusividade.
Mitigação e recomendações
As fontes consultadas recomendam cautela e vigilância: organizações e indivíduos de alto risco devem acompanhar atualizações oficiais da Apple e aplicar patches assim que liberados — a publicação menciona possibilidade de correções emergenciais, por exemplo uma atualização 26.0.2.
Limites das informações
Não há confirmação independente da funcionalidade do exploit nem evidência pública de uso ativo contra alvos reais. As fontes destacam que a verificação em mercados clandestinos é difícil e que anúncios não equivalem a prova técnica.
Em suma: a alegação do anúncio merece atenção por seu potencial impacto (root em iOS 26 via vetor zero‑click), mas permanece não verificada até que haja análise técnica independente ou correção oficial da Apple.