Serangan iPhone Safari di balik peringatan keamanan baru-baru ini belum dikaitkan dengan pencurian mata uang kripto yang dikonfirmasi dalam penyelidikan SlowMist.
Beberapa laporan muncul minggu ini yang mendesak pengguna iPhone untuk segera memperbarui perangkat mereka dan memperingatkan bahwa halaman Safari berbahaya dapat mengekspos kunci privat kripto dan frasa seed, dengan sebagian menyebut rentang dari iOS 13 hingga iOS 26.5.
SlowMist memberi tahu Cointelegraph bahwa pihaknya belum mengonfirmasi secara independen adanya korban yang disusupi oleh sampel serangan Safari tertentu yang dianalisisnya, sementara bukti teknis terkuatnya mencakup iOS 18.4 hingga 18.6.2.
Perusahaan tersebut mengatakan rentang “iOS 13 hingga 26.5” harus dianggap masih bersifat pendahuluan. “Karena itu, kami lebih memilih untuk menghindari pernyataan bahwa iOS 26.5 terdampak sampai ada bukti teknis yang dapat direproduksi,” kata perusahaan tersebut.
Serangan Safari menggunakan kembali teknik dari rantai eksploit DarkSword yang sebelumnya telah diungkap, dan terpisah dari FomoPeek—penyelidikan SlowMist lainnya yang melibatkan komponen berbahaya yang tertanam di aplikasi App Store.
SlowMist menemukan penggunaan ulang DarkSword
Google Threat Intelligence Group (GTIG) mengungkap DarkSword pada bulan Maret, dengan menyebutnya sebagai rantai eksploit iOS yang telah digunakan oleh beberapa aktor ancaman sejak setidaknya November 2025.
SlowMist mengatakan MistEye, tim intelijen ancaman yang dipimpin oleh chief information security officer-nya, 23pds, pertama kali mengidentifikasi aktivitas terkait pada awal Mei.
SlowMist menerbitkan analisisnya tentang kampanye Safari WYINCC pada 4 September, mengidentifikasi halaman web berbahaya yang mempromosikan layanan free virtual private server.
SlowMist mengatakan halaman tersebut memuat kode eksploit saat dibuka di iPhone menggunakan Safari, tanpa harus memerlukan klik lain dari pengguna.
Kerentanan yang digunakan dalam rantai tersebut telah lebih dulu diungkap dan ditambal oleh Apple, kata SlowMist.
Yang dirancang untuk diakses oleh serangan Safari
SlowMist menemukan bahwa sampel Safari berbahaya yang dianalisanya menyertakan komponen yang dirancang untuk mengakses Apple Keychain dan mengambil serta mendekripsi informasi yang tersimpan di sana. Kode tersebut juga dapat mengakses file aplikasi dan data aplikasi bersama, sehingga berpotensi mengekspos informasi yang disimpan oleh aplikasi dompet kripto.
“Contoh ini menunjukkan kemampuan pengumpulan dan target yang dimaksud; namun, dengan sendirinya, tidak membuktikan keberhasilan ekstraksi dari setiap dompet yang ditargetkan,” kata SlowMist.
“Kami tidak mengeksekusi seluruh rantai pada perangkat korban nyata, sehingga kami tidak dapat mengidentifikasi korban spesifik yang perangkatnya secara independen kami konfirmasi berhasil dikompromikan oleh sampel persis ini,” tambah SlowMist.
SlowMist masih merekomendasikan untuk memperbarui iOS
Meskipun keterbatasan bukti yang tersedia, SlowMist menyarankan pengguna iPhone untuk menginstal pembaruan keamanan iOS terbaru yang tersedia bagi perangkat mereka dan menghindari tautan mencurigakan.
Bagi pengguna yang tidak bisa segera melakukan pembaruan atau menghadapi risiko yang lebih tinggi, SlowMist merekomendasikan mempertimbangkan Apple’s Lockdown Mode sebagai pertahanan tambahan, sambil memperingatkan bahwa mereka belum mengonfirmasi fitur tersebut benar-benar memblokir serangan Safari spesifik ini secara penuh.
SlowMist juga mendesak pengguna yang percaya kunci dompet atau frasa sandi (seed phrase) mungkin telah terpapar untuk memindahkan aset mereka ke dompet baru yang dibuat di perangkat bersih, alih-alih terus menggunakan kredensial yang berpotensi telah dikompromikan.
Majalah: Asia mendominasi Indeks Adopsi Kripto, peretasan Bitget senilai $352M: Asia Express
