Crypto Prices

SlowMist har ennå ikke bekreftet kryptotyveri fra iPhone Safari-angrep

september 25, 2026

Safari-prøven og iOS-sikkerhet

Den analyserte Safari-prøven retter seg mot iOS 18.4–18.6.2 ved å bruke tidligere lappede feil, mens dens effektivitet på iOS 26.5 forblir uverifisert. Et iPhone Safari-angrep, som har vært bak nylige sikkerhetsvarsler, har ennå ikke blitt knyttet til et bekreftet kryptotyveri i SlowMists etterforskning.

Advarsler til iPhone-brukere

Flere rapporter dukket opp denne uken som oppfordret iPhone-brukere til å oppdatere enhetene sine umiddelbart og advarte om at ondsinnede Safari-sider kunne eksponere kryptoprivatsøkler og frøfraser, med noen som siterte et spekter fra iOS 13 til iOS 26.5.

«Vi foretrekker derfor å unngå å si at iOS 26.5 er berørt inntil det foreligger reproducerbare tekniske bevis,» sa SlowMist.

Tekniske detaljer om angrepet

Safari-angrepet gjenbruker teknikker fra en tidligere offentliggjort DarkSword-utnyttelseskjede og er adskilt fra FomoPeek, en annen SlowMist-etterforskning som involverer ondsinnede komponenter innebygd i en App Store-app. Google Threat Intelligence Group (GTIG) offentliggjorde DarkSword i mars og beskrev det som en iOS-utnyttelseskjede som har blitt brukt av flere trusselaktører siden minst november 2025.

SlowMist opplyste at MistEye, et trusselintelligens-team ledet av deres sjef for informasjonssikkerhet, 23pds, først identifiserte den relevante aktiviteten tidlig i mai. SlowMist publiserte sin analyse av WYINCC Safari-kampanjen 4. september, og identifiserte en ondsinnet nettside som annonserte en gratis virtuell privat server-tjeneste.

Siden lastet utnyttelseskoden når den ble åpnet på en iPhone ved bruk av Safari, uten nødvendigvis å kreve et annet klikk fra brukeren. Sårbarhetene som ble brukt i kjeden var allerede blitt offentliggjort og lappet av Apple, ifølge SlowMist.

Risiko og anbefalinger

SlowMist fant at den ondsinnede Safari-prøven de analyserte inkluderte en komponent designet for å få tilgang til Apples Keychain og hente og dekryptere informasjon lagret der. Koden kunne også få tilgang til appfiler og delt appdata, noe som potensielt eksponerte informasjon lagret av kryptovaluta-lommebokapplikasjoner.

«Prøven demonstrerer innsamlingsevnen og de tiltenkte målene; den beviser ikke i seg selv vellykket uttak fra hver målrettet lommebok,» sa SlowMist.

Til tross for begrensningene i de tilgjengelige bevisene, rådet SlowMist iPhone-brukere til å installere de nyeste iOS-sikkerhetsoppdateringene tilgjengelig for enhetene sine og unngå mistenkelige lenker. For brukere som ikke kan oppdatere umiddelbart eller står overfor økte risikoer, anbefalte SlowMist å vurdere Apples Lockdown Mode som et ekstra forsvar, samtidig som de advarte om at de ikke har bekreftet at funksjonen fullstendig blokkerer dette spesifikke Safari-angrepet.

SlowMist oppfordret også brukere som tror at en lommeboknøkkel eller frøfrase kan ha blitt eksponert, til å flytte eiendelene sine til en ny generert lommebok på en ren enhet, i stedet for å fortsette å bruke potensielt kompromitterte legitimasjoner.

Magasin: Asia dominerer Crypto Adoption Index, Bitgets $352M hack: Asia Express. Få mer av Cointelegraph på Google. Legg til Cointelegraph som en foretrukket kilde for Google-søk.

Siste fra Blog