Laut Wu Shuo hat der Chief Information Security Officer von Slow Fog, 23pds, eine Sicherheitswarnung herausgegeben und iOS-Nutzer dazu aufgefordert, ihr System schnellstmöglich zu aktualisieren. Er weist darauf hin, dass Dark- und Grey-Industrie mittlerweile eine vollständige Kettenausnutzung (Full-Chain Exploitation) realisiert hat, um von iOS-Geräten private Schlüssel und Wiederherstellungssätze (Mnemonic) zu stehlen.
Der gesamte Angriffspfad umfasst: Indem Nutzer durch Social Engineering oder Water-Hole-Angriffe dazu verleitet werden, in Safari eine bösartige Webseite aufzurufen; anschließend wird mithilfe von WebKit/JavaScriptCore (JSC) ein Speicher-Overrun bzw. -korruptionsfehler ausgenutzt, um Lese- und Schreibrechte auf der JS-Ebene zu erhalten; danach wird die Pointer-Authentication-Code (PAC)-Sicherheitsmaßnahme umgangen, um native Aufrufmöglichkeiten zu erlangen; anschließend wird die WebContent-Sandbox entkommen und eine Kernel-Privilege-Eskalation durchgeführt, um Root-Rechte zu erhalten – damit werden Keychain (Schlüsselbund) sowie die Anwendungsdaten von Krypto-Wallets gestohlen.
Dieser Angriff geht auf das zuvor geleakte iOS-Exploit-Toolkit „DarkSword“ für eine Full-Chain-Schwachstelle zurück. Da das Material nach außen gelangt ist, wurde es von Dark- und Grey-Industrie wiederverwendet, was die Sicherheit von mobil selbst gehosteten Wallets massiv gefährdet.
0xFrancis(@xiao_zcloak):
ICP sollte in der gesamten Web3-Branche die einzige öffentliche Kette sein, die gegen derartige Angriffe vollständig immun ist. Dazu tragen die unveränderbaren Frontends in Smart Contracts sowie die Passkey-Wallets maßgeblich bei.
Außerdem ist es in letzter Zeit bei Near mit der Datenschutz-Erzählung und dem starken Anstieg von Multi-Chain-Assets durch „Chain Signatures“ zu einem regelrechten Boom gekommen – aber im Bereich wissen wohl nur wenige, dass das im Grunde ein kleiner Trick ist, der von ICP schon vor Jahren produziert und praktisch umgesetzt wurde.
Darum: Die Technik ist einfach zu fortschrittlich – am Ende bringt sie wirklich nicht viel …
Der gesamte Angriffspfad umfasst: Indem Nutzer durch Social Engineering oder Water-Hole-Angriffe dazu verleitet werden, in Safari eine bösartige Webseite aufzurufen; anschließend wird mithilfe von WebKit/JavaScriptCore (JSC) ein Speicher-Overrun bzw. -korruptionsfehler ausgenutzt, um Lese- und Schreibrechte auf der JS-Ebene zu erhalten; danach wird die Pointer-Authentication-Code (PAC)-Sicherheitsmaßnahme umgangen, um native Aufrufmöglichkeiten zu erlangen; anschließend wird die WebContent-Sandbox entkommen und eine Kernel-Privilege-Eskalation durchgeführt, um Root-Rechte zu erhalten – damit werden Keychain (Schlüsselbund) sowie die Anwendungsdaten von Krypto-Wallets gestohlen.
Dieser Angriff geht auf das zuvor geleakte iOS-Exploit-Toolkit „DarkSword“ für eine Full-Chain-Schwachstelle zurück. Da das Material nach außen gelangt ist, wurde es von Dark- und Grey-Industrie wiederverwendet, was die Sicherheit von mobil selbst gehosteten Wallets massiv gefährdet.
0xFrancis(@xiao_zcloak):
ICP sollte in der gesamten Web3-Branche die einzige öffentliche Kette sein, die gegen derartige Angriffe vollständig immun ist. Dazu tragen die unveränderbaren Frontends in Smart Contracts sowie die Passkey-Wallets maßgeblich bei.
Außerdem ist es in letzter Zeit bei Near mit der Datenschutz-Erzählung und dem starken Anstieg von Multi-Chain-Assets durch „Chain Signatures“ zu einem regelrechten Boom gekommen – aber im Bereich wissen wohl nur wenige, dass das im Grunde ein kleiner Trick ist, der von ICP schon vor Jahren produziert und praktisch umgesetzt wurde.
Darum: Die Technik ist einfach zu fortschrittlich – am Ende bringt sie wirklich nicht viel …



