L’équipe de sécurité SlowMist a indiqué avoir détecté une campagne d’attaque déguisée en service VPS gratuit, ciblant les navigateurs Safari sur iPhone exécutant iOS 18.4 à 18.6.2. Selon Odaily, les attaquants ont utilisé six vulnérabilités nom de code DarkSword pour construire une chaîne d’attaque complète couvrant l’exécution de code à distance dans WebKit, l’évasion du bac à sable et l’accès en lecture et écriture au noyau.
L’équipe a déclaré que l’attaque peut obtenir des fichiers du conteneur de l’application et des données du trousseau sans que l’utilisateur ne s’en aperçoive, et peut enregistrer les frappes au clavier lorsque des portefeuilles tels qu’imToken, TokenPocket ou TronLink sont au premier plan. SlowMist a indiqué qu’Apple a déjà corrigé les six vulnérabilités, et que la campagne actuelle réutilise une chaîne d’exploitation n-day.
SlowMist a ajouté que le simple fait de visiter une page malveillante ne prouve pas qu'une phrase mnémonique ou une clé privée a été volée, et qu'une analyse forensique de l'appareil reste nécessaire pour le confirmer. Il a conseillé aux utilisateurs d'iOS et d'iPadOS de mettre à jour vers les versions 18.7.3 ou 26.3 et ultérieures dès que possible.
