Serangan Safari iPhone yang terkait dengan peringatan keamanan terbaru belum dikaitkan dengan pencurian kripto yang telah dikonfirmasi dalam penyelidikan SlowMist. Berbagai laporan minggu ini mendesak pengguna iPhone untuk segera memperbarui perangkat mereka dan memperingatkan bahwa halaman Safari berbahaya dapat mengekspos kunci privat kripto dan frasa seed, dengan beberapa menyebut kisaran dari iOS 13 hingga iOS 26.5. Menurut Cointelegraph, SlowMist mengatakan pihaknya belum mengonfirmasi secara independen adanya korban yang dikompromikan oleh sampel serangan Safari spesifik yang dianalisisnya, sementara bukti teknis terkuatnya mencakup iOS 18.4 hingga iOS 18.6.2. Perusahaan tersebut menyatakan bahwa kisaran “iOS 13 hingga 26.5” harus diperlakukan sebagai pendahuluan dan menambahkan bahwa mereka lebih memilih untuk tidak menyatakan iOS 26.5 terdampak sampai tersedia bukti teknis yang dapat direproduksi. SlowMist juga mengatakan serangan Safari ini menggunakan kembali teknik dari rantai eksploit DarkSword yang telah diungkap sebelumnya dan terpisah dari FomoPeek, penyelidikan lain yang melibatkan komponen berbahaya yang tertanam dalam aplikasi App Store.
Google Threat Intelligence Group mengungkap DarkSword pada bulan Maret, menggambarkannya sebagai rantai eksploitasi iOS yang digunakan oleh banyak aktor ancaman setidaknya sejak November 2025. SlowMist mengatakan MistEye, tim intelijen ancaman yang dipimpin oleh chief information security officer (CISO)-nya, 23pds, pertama kali mengidentifikasi aktivitas terkait pada awal Mei. Perusahaan itu memublikasikan analisisnya tentang kampanye WYINCC Safari pada 4 September, dengan mengatakan bahwa mereka mengidentifikasi sebuah laman berbahaya yang mengiklankan layanan virtual private server (VPN) gratis. SlowMist mengatakan laman tersebut memuat kode eksploit ketika dibuka di iPhone menggunakan Safari, tanpa harus memerlukan klik lain dari pengguna. Kerentanan yang digunakan dalam rantai tersebut telah diungkapkan dan ditambal oleh Apple, menurut SlowMist.
SlowMist mengatakan sampel Safari berbahaya yang dianalisisnya mencakup komponen yang dirancang untuk mengakses Apple Keychain dan mengambil serta mendekripsi informasi yang tersimpan di sana. Kode tersebut juga dapat mengakses file aplikasi dan data aplikasi bersama, yang berpotensi mengekspos informasi yang disimpan oleh aplikasi crypto wallet. Namun, perusahaan itu mengatakan sampel ini menunjukkan kemampuan pengumpulan dan target yang dituju, tetapi dengan sendirinya tidak membuktikan ekstraksi yang berhasil dari setiap wallet yang ditargetkan. SlowMist menambahkan bahwa pihaknya tidak menjalankan seluruh rantai pada perangkat korban nyata, sehingga pihaknya tidak dapat mengidentifikasi korban spesifik yang perangkatnya secara independen dikonfirmasi berhasil dikompromikan oleh sampel yang persis ini. Meski ada keterbatasan tersebut, SlowMist menyarankan pengguna iPhone untuk menginstal pembaruan keamanan iOS terbaru yang tersedia untuk perangkat mereka dan menghindari tautan yang mencurigakan. Bagi pengguna yang tidak dapat melakukan pembaruan segera atau menghadapi risiko yang lebih tinggi, pihaknya merekomendasikan mempertimbangkan Apple Lockdown Mode sebagai pertahanan tambahan, sembari mencatat bahwa mereka belum mengonfirmasi apakah fitur tersebut memblokir serangan Safari spesifik ini sepenuhnya. Perusahaan ini juga mendesak pengguna yang meyakini kunci wallet atau seed phrase mungkin telah terpapar untuk memindahkan aset ke wallet baru yang dibuat pada perangkat bersih, alih-alih terus menggunakan kredensial yang mungkin telah dikompromikan.
