A equipe de Segurança da SlowMist disse ter detectado uma campanha de ataque disfarçada de serviço VPS gratuito que mira navegadores Safari do iPhone executando iOS 18.4 a 18.6.2. De acordo com a Odaily, os invasores usaram seis vulnerabilidades codinome DarkSword para construir uma cadeia de ataque completa que abrange execução remota de código no WebKit, escape do sandbox e acesso de leitura e escrita ao kernel.
A equipe disse que o ataque pode obter arquivos do contêiner do app e dados do chaveiro sem que o usuário perceba, e pode registrar as teclas digitadas quando carteiras como imToken, TokenPocket ou TronLink estão em primeiro plano. A SlowMist disse que a Apple já corrigiu todas as seis vulnerabilidades, e a campanha atual é uma reutilização de uma cadeia de exploração n-day.
A SlowMist acrescentou que visitar uma página maliciosa por si só não prova que uma frase mnemónica ou chave privada tenha sido roubada, e que ainda são necessárias análises forenses do dispositivo para confirmação. Aconselhou os utilizadores de iOS e iPadOS a atualizarem para a versão 18.7.3 ou 26.3 e posteriores o mais rapidamente possível.
