Um ataque no Safari do iPhone por trás dos recentes avisos de segurança ainda não foi associado a um roubo confirmado de criptomoedas na investigação da SlowMist.
Vários relatos surgiram esta semana pedindo que usuários de iPhone atualizem seus dispositivos imediatamente e alertando que páginas maliciosas do Safari poderiam expor chaves privadas de criptomoedas e frases-semente, com alguns citando uma faixa de iOS 13 a iOS 26.5.
A SlowMist disse à Cointelegraph que não confirmou independentemente uma vítima comprometida pelo exemplo específico de ataque do Safari que analisou, enquanto as evidências técnicas mais fortes dela abrangem de iOS 18.4 a 18.6.2.
A empresa disse que o intervalo “iOS 13 a 26.5” deve ser tratado como preliminar. “Portanto, preferimos evitar afirmar que o iOS 26.5 é afetado até que haja evidências técnicas reproduzíveis”, afirmou.
O ataque do Safari reutiliza técnicas de uma cadeia de exploração DarkSword divulgada anteriormente e é separado do FomoPeek, outra investigação da SlowMist envolvendo componentes maliciosos incorporados em um aplicativo da App Store.
A SlowMist encontra reutilização do DarkSword
O Google Threat Intelligence Group (GTIG) divulgou o DarkSword em março, descrevendo-o como uma cadeia de exploração para iOS que havia sido usada por vários atores de ameaças desde pelo menos novembro de 2025.
A SlowMist disse que o MistEye, uma equipe de inteligência contra ameaças liderada por seu diretor de segurança da informação, 23pds, identificou pela primeira vez a atividade relevante no início de maio.
A SlowMist publicou sua análise da campanha Safari do WYINCC em 4 de setembro, identificando uma página maliciosa que anunciava um serviço de servidor privado virtual gratuito.
A SlowMist disse que a página carregava o código do exploit quando era aberta em um iPhone usando o Safari, sem necessariamente exigir que o usuário clicasse novamente.
As vulnerabilidades usadas na cadeia já haviam sido divulgadas e corrigidas pela Apple, disse a SlowMist.
O que o ataque do Safari foi projetado para acessar
A SlowMist descobriu que o exemplo malicioso de Safari que ela analisou incluía um componente projetado para acessar o Keychain da Apple e recuperar e descriptografar as informações armazenadas lá. O código também poderia acessar arquivos de aplicativos e dados compartilhados de aplicativos, potencialmente expondo informações armazenadas por aplicativos de carteira de criptomoedas.
“O exemplo demonstra a capacidade de coleta e os alvos pretendidos; ele não prova, por si só, uma extração bem-sucedida de cada carteira visada”, disse a SlowMist.
“Não executamos a cadeia completa em um dispositivo real de uma vítima, então não podemos identificar uma vítima específica cujo dispositivo confirmamos independentemente como comprometido com sucesso por este exemplo exato”, acrescentou a SlowMist.
A SlowMist ainda recomenda atualizar o iOS
Apesar dos limites das evidências disponíveis, a SlowMist aconselhou usuários de iPhone a instalar as mais recentes atualizações de segurança do iOS disponíveis para seus dispositivos e evitar links suspeitos.
Para usuários que não conseguem atualizar imediatamente ou enfrentam riscos elevados, a SlowMist recomendou considerar o Modo de Bloqueio da Apple como uma defesa adicional, alertando que não confirmou que esse recurso bloqueie completamente este ataque específico do Safari.
A SlowMist também instou usuários que acreditam que uma chave de carteira ou uma frase-semente pode ter sido exposta a mover seus ativos para uma nova carteira gerada em um dispositivo limpo, em vez de continuar usando credenciais potencialmente comprometidas.
Revista: A Ásia domina o Crypto Adoption Index, hack de US$ 352M da Bitget: Asia Express
