El ataque a iPhone en Safari detrás de las recientes advertencias de seguridad aún no se ha vinculado a un robo confirmado de criptomonedas en la investigación de SlowMist.

Varios informes surgieron esta semana instando a los usuarios de iPhone a actualizar sus dispositivos de inmediato y advirtiendo que páginas maliciosas de Safari podrían exponer claves privadas de criptomonedas y frases semilla, y algunos citan un rango de iOS 13 a iOS 26.5.

SlowMist le dijo a Cointelegraph que no ha confirmado de forma independiente una víctima comprometida por el ejemplo específico de ataque de Safari que analizó, mientras que su evidencia técnica más sólida abarca de iOS 18.4 a 18.6.2.

La empresa dijo que el rango “iOS 13 a 26.5” debe tratarse como preliminar. “Por lo tanto, preferimos evitar afirmar que iOS 26.5 está afectado hasta que exista evidencia técnica reproducible”, dijo.

El ataque de Safari reutiliza técnicas de una cadena de explotación de DarkSword divulgada previamente y es independiente de FomoPeek, otra investigación de SlowMist que involucra componentes maliciosos incrustados en una app de la App Store.

SlowMist encuentra la reutilización de DarkSword

El Grupo de Inteligencia de Amenazas de Google (GTIG) divulgó DarkSword en marzo, describiéndolo como una cadena de explotación para iOS que había sido utilizada por múltiples actores de amenazas desde al menos noviembre de 2025.

SlowMist dijo que MistEye, un equipo de inteligencia de amenazas liderado por su director de seguridad de la información, 23pds, identificó por primera vez la actividad relevante a principios de mayo.

SlowMist publicó su análisis de la campaña WYINCC en Safari el 4 de septiembre, identificando una página web maliciosa que anunciaba un servicio gratuito de servidor privado virtual.

SlowMist dijo que la página cargaba el código del exploit cuando se abría en un iPhone usando Safari, sin necesidad necesariamente de que el usuario hiciera otro clic.

Las vulnerabilidades utilizadas en la cadena ya habían sido divulgadas y corregidas por Apple, dijo SlowMist.

A qué fue diseñado para acceder el ataque de Safari

SlowMist encontró que la muestra maliciosa de Safari que analizó incluía un componente diseñado para acceder al llavero (Keychain) de Apple y recuperar y descifrar la información almacenada allí. El código también podía acceder a archivos de aplicaciones y a datos compartidos de aplicaciones, lo que potencialmente exponía información almacenada por aplicaciones de monederos de criptomonedas.

“El ejemplo demuestra la capacidad de recopilación y los objetivos previstos; no prueba por sí solo una extracción exitosa de cada monedero objetivo”, dijo SlowMist.

“No ejecutamos la cadena completa en un dispositivo real de una víctima, así que no podemos identificar a una víctima específica cuyo dispositivo hayamos confirmado de forma independiente que quedó comprometido con esta muestra exacta”, añadió SlowMist.

SlowMist aún recomienda actualizar iOS

A pesar de los límites de la evidencia disponible, SlowMist aconsejó a los usuarios de iPhone instalar las últimas actualizaciones de seguridad de iOS disponibles para sus dispositivos y evitar enlaces sospechosos.

Para los usuarios que no pueden actualizar de inmediato o enfrentan riesgos elevados, SlowMist recomendó considerar el Modo de Aislamiento (Lockdown Mode) de Apple como una defensa adicional, advirtiendo a la vez que no ha confirmado que la función bloquee completamente este ataque específico de Safari.

SlowMist también instó a los usuarios que creen que una clave de monedero o una frase semilla pudieron haber quedado expuestas a mover sus activos a un monedero recién generado en un dispositivo limpio, en lugar de seguir usando credenciales potencialmente comprometidas.

Revista: Asia domina el Índice de Adopción de Cripto, el hack de Bitget de 352 millones de dólares: Asia Express