Um ataque no Safari do iPhone por trás dos recentes avisos de segurança ainda não foi associado a um roubo confirmado de criptomoedas na investigação da SlowMist.

Vários relatos surgiram esta semana pedindo que usuários de iPhone atualizem seus dispositivos imediatamente e alertando que páginas maliciosas do Safari poderiam expor chaves privadas de criptomoedas e frases-semente, com alguns citando uma faixa de iOS 13 a iOS 26.5.

A SlowMist disse à Cointelegraph que não confirmou independentemente uma vítima comprometida pelo exemplo específico de ataque do Safari que analisou, enquanto as evidências técnicas mais fortes dela abrangem de iOS 18.4 a 18.6.2.

A empresa disse que o intervalo “iOS 13 a 26.5” deve ser tratado como preliminar. “Portanto, preferimos evitar afirmar que o iOS 26.5 é afetado até que haja evidências técnicas reproduzíveis”, afirmou.

O ataque do Safari reutiliza técnicas de uma cadeia de exploração DarkSword divulgada anteriormente e é separado do FomoPeek, outra investigação da SlowMist envolvendo componentes maliciosos incorporados em um aplicativo da App Store.

A SlowMist encontra reutilização do DarkSword

O Google Threat Intelligence Group (GTIG) divulgou o DarkSword em março, descrevendo-o como uma cadeia de exploração para iOS que havia sido usada por vários atores de ameaças desde pelo menos novembro de 2025.

A SlowMist disse que o MistEye, uma equipe de inteligência contra ameaças liderada por seu diretor de segurança da informação, 23pds, identificou pela primeira vez a atividade relevante no início de maio.

A SlowMist publicou sua análise da campanha Safari do WYINCC em 4 de setembro, identificando uma página maliciosa que anunciava um serviço de servidor privado virtual gratuito.

A SlowMist disse que a página carregava o código do exploit quando era aberta em um iPhone usando o Safari, sem necessariamente exigir que o usuário clicasse novamente.

As vulnerabilidades usadas na cadeia já haviam sido divulgadas e corrigidas pela Apple, disse a SlowMist.

O que o ataque do Safari foi projetado para acessar

A SlowMist descobriu que o exemplo malicioso de Safari que ela analisou incluía um componente projetado para acessar o Keychain da Apple e recuperar e descriptografar as informações armazenadas lá. O código também poderia acessar arquivos de aplicativos e dados compartilhados de aplicativos, potencialmente expondo informações armazenadas por aplicativos de carteira de criptomoedas.

“O exemplo demonstra a capacidade de coleta e os alvos pretendidos; ele não prova, por si só, uma extração bem-sucedida de cada carteira visada”, disse a SlowMist.

“Não executamos a cadeia completa em um dispositivo real de uma vítima, então não podemos identificar uma vítima específica cujo dispositivo confirmamos independentemente como comprometido com sucesso por este exemplo exato”, acrescentou a SlowMist.

A SlowMist ainda recomenda atualizar o iOS

Apesar dos limites das evidências disponíveis, a SlowMist aconselhou usuários de iPhone a instalar as mais recentes atualizações de segurança do iOS disponíveis para seus dispositivos e evitar links suspeitos.

Para usuários que não conseguem atualizar imediatamente ou enfrentam riscos elevados, a SlowMist recomendou considerar o Modo de Bloqueio da Apple como uma defesa adicional, alertando que não confirmou que esse recurso bloqueie completamente este ataque específico do Safari.

A SlowMist também instou usuários que acreditam que uma chave de carteira ou uma frase-semente pode ter sido exposta a mover seus ativos para uma nova carteira gerada em um dispositivo limpo, em vez de continuar usando credenciais potencialmente comprometidas.

Revista: A Ásia domina o Crypto Adoption Index, hack de US$ 352M da Bitget: Asia Express