لم يُرتبط بعد هجوم iPhone عبر Safari وراء تحذيرات الأمان الأخيرة بسرقة عملات مشفرة مؤكدة في تحقيق SlowMist.
ظهرت هذا الأسبوع تقارير متعددة تحث مستخدمي iPhone على تحديث أجهزتهم فورًا وتحذر من أن صفحات سفاري الخبيثة قد تكشف المفاتيح الخاصة للعملات المشفرة وعبارات البذور، حيث ذكر بعضهم نطاقًا يمتد من iOS 13 حتى iOS 26.5.
أخبرت SlowMist موقع Cointelegraph أنها لم تؤكد بشكل مستقل حدوث ضحية مخترقة باستخدام عينة الهجوم المحددة عبر Safari التي حللتها، في حين يغطي أقوى دليلها الفني iOS 18.4 حتى 18.6.2.
قالت الشركة إن نطاق "iOS 13 إلى 26.5" ينبغي التعامل معه باعتباره أوليًا. وقالت: "لذلك نفضل تجنب القول إن iOS 26.5 متأثر إلى أن تتوفر أدلة تقنية قابلة لإعادة الإنتاج".
يعيد هجوم Safari استخدام تقنيات من سلسلة استغلال DarkSword التي تم الكشف عنها سابقًا، وهو منفصل عن FomoPeek، وهو تحقيق آخر لـ SlowMist يتضمن مكوّنات خبيثة مدمجة في تطبيق ضمن App Store.
تعثرت SlowMist على إعادة استخدام DarkSword
أفصحت مجموعة Google Threat Intelligence Group (GTIG) عن DarkSword في مارس، واصفة إياه بأنه سلسلة استغلال لثغرات iOS تم استخدامها من قبل جهات تهديد متعددة منذ ما لا يقل عن نوفمبر 2025.
قالت SlowMist إن MistEye، وهي فِرقة استخبارات تهديد يقودها كبير مسؤولي الأمن المعلوماتي لديها، 23pds، كانت أول من حدد النشاط ذي الصلة في أوائل مايو.
نشرت SlowMist تحليلها لحملة Safari الخاصة بـ WYINCC في 4 سبتمبر، وحددت صفحة ويب خبيثة تروج لخدمة مجانية لخادم افتراضي خاص.
قالت SlowMist إن الصفحة تقوم بتحميل كود الاستغلال عند فتحها على جهاز iPhone باستخدام Safari، دون الحاجة بالضرورة إلى نقرة إضافية من المستخدم.
قالت شركة SlowMist إن الثغرات التي تم استخدامها في السلسلة كانت قد تم الكشف عنها مسبقًا وتمت معالجتها من قبل شركة Apple.
ما الذي صُمم هجوم Safari للوصول إليه
وجدت SlowMist أن نموذج Safari الخبيث الذي حللته تضمن مكوّنًا مصممًا للوصول إلى Apple Keychain واسترجاع المعلومات المخزنة هناك وفك تشفيرها. ويمكن للكود أيضًا الوصول إلى ملفات التطبيقات والبيانات المشتركة للتطبيقات، مما قد يؤدي إلى كشف المعلومات المخزنة بواسطة تطبيقات محافظ العملات المشفرة.
"يوضح المثال قدرة الجمع والأهداف المقصودة؛ ولا يثبت بحد ذاته نجاح الاستخراج من كل محفظة مستهدفة"، قالت SlowMist.
وأضافت SlowMist: "لم ننفذ السلسلة الكاملة على جهاز ضحية حقيقي، لذلك لا يمكننا تحديد ضحية بعينها أكدنا بشكل مستقل أن جهازها تم اختراقه بنجاح بواسطة هذا المثال نفسه بالضبط".
لا تزال SlowMist توصي بتحديث iOS
على الرغم من حدود الأدلة المتاحة، نصحت SlowMist مستخدمي iPhone بتثبيت أحدث تحديثات أمان لنظام iOS المتاحة لأجهزتهم وتجنب الروابط المشبوهة.
بالنسبة للمستخدمين الذين لا يمكنهم التحديث فورًا أو يواجهون مخاطر أعلى، أوصت SlowMist بالنظر في وضع Lockdown Mode من Apple كإجراء دفاع إضافي، مع التنبيه إلى أنها لم تؤكد بشكل كامل أن هذه الميزة تمنع هذا الهجوم المحدد على Safari.
حثّت SlowMist أيضًا المستخدمين الذين يعتقدون أن مفتاح المحفظة أو عبارة البذور قد تكون انكشفت على نقل أصولهم إلى محفظة تم إنشاؤها حديثًا على جهاز نظيف بدلًا من الاستمرار في استخدام بيانات اعتماد قد تكون معرضة للاختراق.
المجلة: آسيا تهيمن على مؤشر تبني التشفير، اختراق Bitget بقيمة 352 مليون دولار: آسيا إكسبريس
