Slowmist Still Hasn’t Confirmed Crypto Theft From Iphone Safari Attack

Nuevas advertencias que circulan entre usuarios de iPhone vinculan un ataque malicioso basado en Safari con una posible exposición de secretos de carteras de criptomonedas, incluidas claves privadas y frases semilla. Sin embargo, la empresa de inteligencia de amenazas que analizó la muestra específica de Safari afirma que no ha podido confirmar de forma independiente un robo real de una víctima comprometida vinculado a ese código exacto.

En una declaración proporcionada a Cointelegraph, SlowMist dijo que la campaña que investigó parece reutilizar técnicas de una cadena de explotación de iOS anterior conocida como DarkSword. Si bien varios informes instaron a los usuarios a actualizar de inmediato y citaron una ventana de iOS especialmente amplia—“iOS 13 hasta iOS 26.5” en algunas coberturas—SlowMist advirtió que este rango debe tratarse como preliminar hasta que la compañía pueda demostrar evidencia técnica reproducible para las versiones más recientes.

Conclusiones clave

  • SlowMist no ha confirmado de forma independiente una confirmación de compromiso real de una víctima ni ha confirmado un robo de cripto vinculado a la muestra exacta de Safari que analizó.

  • La evidencia técnica más sólida de SlowMist se centra en iOS 18.4 a través de 18.6.2.

  • SlowMist afirma que la supuesta cadena de explotación de Safari reutiliza técnicas del DarkSword revelado por Google, en lugar de ser lo mismo que el incidente separado de FomoPeek.

  • El malware analizado incluye funcionalidad destinada a leer y descifrar datos de Apple Keychain, que puede contener información sensible relacionada con monederos.

  • Incluso sin pruebas de una extracción exitosa en cada dispositivo objetivo, SlowMist sigue recomendando actualizar iOS y evitar enlaces sospechosos.

Por qué las advertencias sobre iPhone siguen siendo inciertas

Varios informes esta semana impulsaron actualizaciones inmediatas de iOS, advirtiendo que páginas maliciosas de Safari podrían potencialmente exponer claves privadas de cripto y frases semilla. Algunos de esos informes mencionaron un amplio rango de versiones de iOS, desde iOS 13 hasta iOS 26.5.

La evaluación de SlowMist es más prudente. La empresa le dijo a Cointelegraph que no ha verificado de forma independiente un dispositivo víctima comprometido por la muestra exacta del ataque de Safari que revisó. También indicó que el rango de iOS que aparece en advertencias públicas puede ser más amplio de lo que técnicamente puede respaldar ahora.

En particular, SlowMist dijo que “prefiere evitar afirmar que iOS 26.5 está afectado hasta que haya evidencia técnica reproducible”, y señaló que su evidencia más sólida abarca de iOS 18.4 a 18.6.2. Esta distinción importa para usuarios y organizaciones porque las afirmaciones de impacto demasiado amplias pueden generar miedo innecesario en versiones no expuestas o, por el contrario, oscurecer dónde se deben priorizar primero las defensas.

Lo que SlowMist dice que se reutilizó de DarkSword

SlowMist no está tratando la campaña de Safari como un método de explotación totalmente nuevo. Según SlowMist, el ataque reutiliza técnicas de DarkSword, una cadena de explotación de iOS divulgada por el Grupo de Inteligencia de Amenazas (GTIG) de Google en marzo. Google describió DarkSword como que ha sido utilizado por múltiples actores de amenazas desde al menos noviembre de 2025, y documentó públicamente la cadena de explotación en una entrada dedicada de inteligencia de amenazas.

SlowMist dijo que su propio equipo de inteligencia de amenazas MistEye—liderado por el director de seguridad de la información 23pds—identificó por primera vez actividad relevante a principios de mayo. Más tarde, SlowMist publicó su análisis de la campaña Safari “WYINCC” el 4 de septiembre, describiendo cómo la página maliciosa presentaba un señuelo relacionado con un servicio gratuito de servidor privado virtual.

SlowMist informó que, cuando la página se abrió en Safari en un iPhone, el código de explotación podía cargarse sin necesariamente requerir un clic adicional del usuario. Apple más tarde corrigió las vulnerabilidades utilizadas en la cadena, y SlowMist indicó que esas debilidades subyacentes ya se habían divulgado y corregido.

Importante: SlowMist también separó este asunto de una investigación diferente que realizó previamente sobre FomoPeek, un incidente relacionado con la App Store de iOS descrito en una cobertura anterior de Cointelegraph. SlowMist describió el ataque de Safari como distinto de ese vector separado de compromiso de la App Store.

Objetivos dentro del dispositivo: Apple Keychain y exposición del monedero

Más allá del mecanismo de explotación, SlowMist resaltó a qué intentaba acceder la muestra maliciosa. En su análisis de la muestra, la firma indicó que el código incluía capacidades para interactuar con la Apple Keychain: recuperando y descifrando la información almacenada allí. SlowMist añadió que el código también podía acceder a archivos de aplicaciones y datos compartidos de aplicaciones, lo que potencialmente podría incluir datos sensibles manejados por aplicaciones de monederos de cripto.

Al mismo tiempo, SlowMist enfatizó los límites de lo que se puede probar a partir de análisis estáticos o controlados. La empresa dijo que la muestra “demuestra la capacidad de recolección y los objetivos previstos”, pero no prueba automáticamente una extracción exitosa de cada monedero o de cada dispositivo objetivo.

Críticamente, SlowMist dijo que no ejecutó la cadena completa en un dispositivo real de una víctima, razón por la cual no puede identificar una víctima específica cuyo dispositivo haya confirmado de forma independiente que quedó comprometido con esa muestra exacta.

Recomendaciones: actualizar, evitar enlaces y mover fondos si están expuestos

Aun con esas incertidumbres, SlowMist instó a los usuarios de iPhone a tomar medidas defensivas prácticas. La empresa recomendó actualizar a las últimas actualizaciones de seguridad de iOS disponibles para los dispositivos afectados y evitar enlaces sospechosos—especialmente los enviados mediante mensajes o páginas no solicitadas que prometen servicios gratuitos.

Para usuarios que no pueden actualizar de inmediato o que enfrentan un riesgo elevado, SlowMist señaló el Modo de Bloqueo (Lockdown Mode) de Apple como una capa adicional de defensa. Sin embargo, la empresa advirtió que no ha confirmado que el Modo de Bloqueo bloquee completamente este ataque específico de Safari.

SlowMist también ofreció orientación para usuarios de monederos que creen que sus credenciales podrían haberse visto comprometidas. Su recomendación fue mover los activos a un monedero recién generado en un dispositivo limpio, en lugar de seguir usando posibles claves privadas o frases semilla expuestas.

A medida que haya más detalles técnicos disponibles, la pregunta clave para inversores, traders y usuarios de monederos es si la evidencia reproducible reducirá aún más las versiones de iOS afectadas—y si los investigadores pueden confirmar con qué frecuencia y bajo qué condiciones el acceso a Keychain logra con éxito extraer secretos del monedero utilizables en dispositivos reales. Por ahora, el enfoque más seguro sigue siendo el sencillo que destacó SlowMist: actualice con prontitud, sea prudente con los enlaces de Safari y trate cualquier posible exposición de semilla o clave como motivo para rotar las credenciales inmediatamente.

Este artículo se publicó originalmente como SlowMist aún no ha confirmado el robo de cripto en el ataque de Safari de iPhone en Crypto Breaking News, su fuente confiable para noticias de cripto, noticias de Bitcoin y actualizaciones de blockchain.