
De nouvelles alertes circulant parmi les utilisateurs d’iPhone indiquent qu’une attaque malveillante basée sur Safari pourrait être liée à une éventuelle exposition de secrets de portefeuille de cryptomonnaie, y compris des clés privées et des phrases de récupération (seed phrases). Toutefois, la société d’intelligence sur les menaces qui a analysé l’échantillon Safari spécifique indique ne pas avoir été en mesure de confirmer indépendamment un vol effectif par une victime compromise liée à ce code exact.
Dans une déclaration fournie à Cointelegraph, SlowMist a indiqué que la campagne qu’elle a étudiée semble réutiliser des techniques provenant d’une chaîne d’exploit iOS antérieure connue sous le nom de DarkSword. Alors que plusieurs rapports exhortaient les utilisateurs à effectuer une mise à jour immédiate et citaient une fenêtre iOS particulièrement large — « iOS 13 à iOS 26.5 » dans certaines publications — SlowMist a toutefois averti que cette plage devrait être considérée comme provisoire jusqu’à ce que l’entreprise puisse démontrer des preuves techniques reproductibles pour les versions les plus récentes.
À retenir
SlowMist n’a pas confirmé de manière indépendante une compromission réelle d’une victime ni confirmé un vol de crypto lié à l’exemple Safari exact qu’elle a analysé.
Les preuves techniques les plus solides présentées par SlowMist portent sur iOS 18.4 à 18.6.2.
SlowMist affirme que la chaîne d’exploitation Safari présumée réutilise des techniques provenant de DarkSword, divulguées par Google, plutôt que d’être identique à l’incident distinct de FomoPeek.
Le logiciel malveillant analysé inclut une fonctionnalité visant à lire et à déchiffrer des données depuis le trousseau Apple (Apple Keychain), qui peut contenir des informations sensibles liées aux portefeuilles.
Même sans preuve d’une extraction réussie sur chaque appareil ciblé, SlowMist recommande tout de même de mettre à jour iOS et d’éviter les liens suspects.
Pourquoi les avertissements iPhone restent incertains
Plusieurs signalements cette semaine ont conduit à des mises à jour iOS immédiates, avertissant que des pages Safari malveillantes pourraient potentiellement exposer les clés privées crypto et les phrases de seed. Certains de ces signalements faisaient référence à un large éventail de versions iOS, allant d’iOS 13 à iOS 26.5.
L’évaluation de SlowMist est plus nuancée. La société a indiqué à Cointelegraph qu’elle n’avait pas vérifié de manière indépendante un appareil victime compromis par l’exemple d’attaque Safari précis qu’elle a examiné. Elle a aussi signalé que la plage iOS apparaissant dans les avertissements publics pourrait être plus large que ce que, techniquement, elle peut étayer pour le moment.
En particulier, SlowMist a déclaré qu’elle « [préfèrerait] éviter d’affirmer que iOS 26.5 est concerné tant qu’il n’y a pas de preuves techniques reproductibles », et a précisé que ses preuves les plus solides couvrent iOS 18.4 à 18.6.2. Cette distinction compte pour les utilisateurs et les organisations, car des déclarations d’impact trop larges peuvent soit créer une peur inutile sur des versions non exposées, soit, au contraire, masquer l’endroit où les défenses doivent d’abord être priorisées.
Ce que SlowMist dit avoir été réutilisé depuis DarkSword
La campagne Safari n’est pas traitée par SlowMist comme une méthode d’exploitation entièrement nouvelle. D’après SlowMist, l’attaque réutilise des techniques issues de DarkSword, une chaîne d’exploitation iOS divulguée par le Threat Intelligence Group (GTIG) de Google en mars. Google a décrit DarkSword comme ayant été utilisé par plusieurs acteurs de menace depuis au moins novembre 2025, et a documenté publiquement la chaîne d’exploitation dans un billet dédié de threat intelligence.
SlowMist a déclaré que son équipe de threat intelligence MistEye — dirigée par l’officier en sécurité de l’information 23pds — avait d’abord identifié une activité pertinente au début du mois de mai. Plus tard, SlowMist a publié son analyse de la campagne Safari « WYINCC » le 4 septembre, décrivant comment la page malveillante présentait un leurre lié à un service de serveur privé virtuel gratuit.
SlowMist a rapporté que, lorsque la page était ouverte dans Safari sur un iPhone, le code d’exploitation pouvait se charger sans exiger nécessairement qu’un utilisateur clique de nouveau. Apple a ensuite corrigé les vulnérabilités utilisées dans la chaîne, et SlowMist a indiqué que ces faiblesses sous-jacentes avaient déjà été divulguées et corrigées.
Fait important, SlowMist a aussi séparé ce sujet d’une enquête différente menée auparavant au sujet de FomoPeek — un incident lié à l’App Store iOS décrit dans une couverture Cointelegraph antérieure. SlowMist a présenté l’attaque Safari comme distincte de ce vecteur distinct de compromission de l’App Store.
Cibles à l’intérieur de l’appareil : Apple Keychain et exposition du portefeuille
Au-delà du mécanisme d’exploitation, SlowMist a mis en avant ce à quoi l’échantillon malveillant cherchait à accéder. Dans son analyse de l’échantillon, la société a indiqué que le code comprenait des capacités permettant d’interagir avec le trousseau Apple — en récupérant et en déchiffrant les informations qui y sont stockées. SlowMist a ajouté que le code pouvait aussi accéder aux fichiers d’applications et aux données partagées entre applications, ce qui pourrait inclure des informations sensibles traitées par des applications de portefeuille crypto.
Dans le même temps, SlowMist a souligné les limites de ce qu’il est possible de prouver à partir d’une analyse statique ou contrôlée. La société a indiqué que l’échantillon « démontre la capacité de collecte et les cibles visées », mais n’apporte pas automatiquement la preuve d’une extraction réussie depuis chaque portefeuille ou sur chaque appareil ciblé.
Point crucial : SlowMist a déclaré qu’elle n’a pas exécuté la chaîne complète sur un appareil réel de victime. C’est pourquoi elle ne peut pas identifier une victime précise dont l’appareil aurait été, selon une vérification indépendante, compromis avec succès par cet échantillon exact.
Recommandations : mettez à jour, évitez les liens, et transférez des fonds si des informations sont exposées
Malgré ces incertitudes, SlowMist a exhorté les utilisateurs d’iPhone à prendre des mesures défensives concrètes. La société a conseillé de mettre à jour vers les dernières mises à jour de sécurité iOS disponibles pour les appareils concernés, et d’éviter les liens suspects — en particulier ceux transmis via des messages ou pages non sollicités qui promettent des services gratuits.
Pour les utilisateurs qui ne peuvent pas mettre à jour immédiatement ou qui font face à un risque accru, SlowMist a pointé le Mode de verrouillage (Lockdown Mode) d’Apple comme couche de défense supplémentaire. Toutefois, la société a prévenu qu’elle n’avait pas confirmé que le Mode de verrouillage bloque entièrement cette attaque Safari spécifique.
SlowMist a également donné des conseils aux utilisateurs de portefeuilles qui pensent que leurs identifiants auraient pu être compromis. Sa recommandation était de transférer les actifs vers un nouveau portefeuille généré sur un appareil propre, plutôt que de continuer à utiliser des clés privées ou des phrases de seed potentiellement exposées.
À mesure que davantage de détails techniques seront disponibles, la question clé pour les investisseurs, les traders et les utilisateurs de portefeuilles sera de savoir si des preuves reproductibles permettront de réduire davantage les versions iOS concernées — et si les chercheurs pourront confirmer à quelle fréquence, et dans quelles conditions, l’accès au Keychain aboutit avec succès à l’extraction de secrets de portefeuille exploitables sur des appareils réels. Pour l’instant, l’approche la plus sûre reste celle mise en avant par SlowMist : mettez à jour rapidement, soyez prudent avec les liens Safari, et considérez toute exposition suspecte d’une seed ou d’une clé comme une raison de faire immédiatement pivoter/renouveler vos identifiants (credentials).
Cet article a été publié à l’origine sous le titre : « SlowMist Still Hasn’t Confirmed Crypto Theft From iPhone Safari Attack on Crypto » Breaking News — votre source de confiance pour l’actualité crypto, les actus Bitcoin et les mises à jour blockchain.
