最近のセキュリティ警告に関連づけられた「iPhone Safari」攻撃について、SlowMistの調査では、確定した仮想通貨の盗難とはまだ結び付けられていない。今週複数の報道が、iPhoneユーザーに対し端末を直ちにアップデートするよう促し、悪意あるSafariページが暗号の秘密鍵やシードフレーズを露出させる可能性があると警告した。報道の中には、対象範囲としてiOS 13からiOS 26.5までを挙げるものもあった。Cointelegraphによると、SlowMistは、同社が解析した特定のSafari攻撃サンプルによって被害者が侵害されたことを独自に確認できていないという。一方で、同社の最も強力な技術的証拠がカバーするのは、iOS 18.4からiOS 18.6.2までだという。SlowMistは、「iOS 13から26.5まで」の範囲は暫定的なものとして扱うべきだとし、再現可能な技術的証拠が入手できるまで、iOS 26.5が影響を受けていると断言することは望まないとも付け加えた。同社はまた、Safari攻撃が、以前に公開されたDarkSwordのエクスプロイト・チェーンから手法を再利用していること、そして、App Storeアプリに埋め込まれた悪意あるコンポーネントに関する別の調査であるFomoPeekとは別件だとしている。

Googleの脅威インテリジェンス・グループは2025年11月以降に少なくとも複数の脅威アクターによって使用されてきた、iOSのエクスプロイト・チェーンだと説明し、3月にDarkSwordを開示した。SlowMistは、同社の最高情報セキュリティ責任者(CISO)である23pdsが率いる脅威インテリジェンスチーム「MistEye」が、5月上旬に関連する活動を初めて特定したと述べた。同社は9月4日に、WYINCCのSafariキャンペーンに関する分析を公開し、無料の仮想プライベートサーバー(VPS)サービスを宣伝する悪意のあるWebページを確認したとした。SlowMistによれば、そのページはiPhoneでSafariを使って開かれると、追加のクリックをユーザーに必ずしも要求せずにエクスプロイトコードを読み込んだという。チェーンで使用された脆弱性は、SlowMistの説明では、Appleによってすでに開示され、パッチが適用されていた。

SlowMistによると、同社が分析した悪意のあるSafariサンプルには、Appleのキーチェーンにアクセスしてそこに保存された情報を取得し、復号するためのコンポーネントが含まれていた。コードは、アプリのファイルや共有アプリデータにもアクセスでき、暗号資産ウォレットのアプリが保存している情報が漏えいする可能性があるという。ただし同社は、このサンプルが収集能力と意図するターゲットを示している一方で、標的とされたすべてのウォレットからの情報抽出に成功したことをそれ自体で証明するものではないとも述べた。さらにSlowMistは、実在の被害者デバイス上でチェーン全体を実行していないため、この特定のサンプルによって独立に正常な侵害が確認できた「特定の被害者」を特定できないとしている。これらの制約はあるものの、SlowMistはiPhoneユーザーに対し、利用しているデバイスで利用可能な最新のiOSセキュリティアップデートをインストールし、不審なリンクは避けるよう助言した。すぐにアップデートできない、あるいはリスクが高いと考えるユーザーには、追加の防御としてAppleの「ロックダウンモード」を検討することを勧めつつ、この機能がこの特定のSafari攻撃を完全にブロックすることを同社は確認できていないと指摘した。また、ウォレットのキーやシードフレーズが漏えいした可能性があると考えるユーザーには、潜在的に侵害された資格情報の使用を続けるのではなく、クリーンなデバイスで新たに生成したウォレットへ資産を移すよう促した。