Une attaque sur iPhone via Safari, à l’origine des avertissements récents en matière de sécurité, n’a pas encore été associée à un vol de cryptomonnaie confirmé dans l’enquête de SlowMist.
Plusieurs signalements ont fait surface cette semaine, exhortant les utilisateurs d’iPhone à mettre leurs appareils à jour immédiatement et avertissant que des pages Safari malveillantes pourraient exposer des clés privées de crypto et des phrases de récupération (seed phrases). Certains citent une plage allant d’iOS 13 à iOS 26.5.
SlowMist a déclaré à Cointelegraph ne pas avoir confirmé de manière indépendante qu’une victime avait été compromise par l’exemple d’attaque Safari précis qu’il a analysé, tandis que ses preuves techniques les plus solides couvrent iOS 18.4 à 18.6.2.
La société a déclaré que la plage « iOS 13 à 26.5 » devait être considérée comme préliminaire. « Nous préférons donc éviter d’affirmer que iOS 26.5 est concerné jusqu’à ce qu’il existe des preuves techniques reproductibles », a-t-elle indiqué.
L’attaque Safari réutilise des techniques issues d’une chaîne d’exploitation DarkSword divulguée auparavant et elle est distincte de FomoPeek, une autre enquête de SlowMist impliquant des composants malveillants intégrés dans une application de l’App Store.
SlowMist constate la réutilisation de DarkSword
Le groupe de renseignement sur les menaces de Google (GTIG) a divulgué DarkSword en mars, le décrivant comme une chaîne d’exploitation iOS utilisée par plusieurs acteurs de menace depuis au moins novembre 2025.
SlowMist a déclaré que MistEye, une équipe de renseignement sur les menaces dirigée par son directeur de la sécurité de l’information, 23pds, avait d’abord identifié l’activité concernée au début du mois de mai.
SlowMist a publié son analyse de la campagne Safari WYINCC le 4 septembre, identifiant une page web malveillante faisant la promotion d’un service de serveur privé virtuel gratuit.
SlowMist a déclaré que la page chargeait le code d’exploitation lors de son ouverture sur un iPhone à l’aide de Safari, sans exiger nécessairement qu’un autre clic soit effectué par l’utilisateur.
Les vulnérabilités utilisées dans la chaîne avaient déjà été divulguées et corrigées par Apple, a indiqué SlowMist.
À quoi l’attaque Safari était destinée à accéder
SlowMist a constaté que l’échantillon Safari malveillant qu’il a analysé incluait un composant conçu pour accéder au trousseau (Keychain) d’Apple et pour récupérer et déchiffrer les informations stockées. Le code pouvait également accéder aux fichiers des applications et aux données partagées entre applications, ce qui pourrait exposer des informations stockées par des applications de portefeuille de cryptomonnaies.
« L’exemple démontre la capacité de collecte et les cibles visées ; il ne prouve pas, à lui seul, une extraction réussie depuis chaque portefeuille ciblé », a indiqué SlowMist.
« Nous n’avons pas exécuté la chaîne complète sur un appareil victime réel, de sorte que nous ne pouvons pas identifier une victime précise dont nous aurions confirmé de manière indépendante que son appareil avait été compromis avec cet échantillon exact », a ajouté SlowMist.
SlowMist recommande toujours de mettre à jour iOS
Malgré les limites des preuves disponibles, SlowMist a conseillé aux utilisateurs d’iPhone d’installer les dernières mises à jour de sécurité iOS disponibles pour leurs appareils et d’éviter les liens suspects.
Pour les utilisateurs qui ne peuvent pas mettre à jour immédiatement ou qui font face à des risques accrus, SlowMist a recommandé d’envisager le mode de verrouillage (Lockdown Mode) d’Apple comme défense supplémentaire, tout en avertissant qu’il n’a pas confirmé que cette fonctionnalité bloquait complètement cette attaque Safari spécifique.
SlowMist a également exhorté les utilisateurs qui pensent qu’une clé de portefeuille ou une phrase de départ (seed phrase) pourrait avoir été exposée à déplacer leurs actifs vers un nouveau portefeuille généré sur un appareil propre plutôt que de continuer à utiliser des identifiants potentiellement compromis.
Magazine : l’Asie domine l’indice d’adoption des cryptomonnaies, le piratage de 352 M$ de Bitget : Asie Express
