Атака iPhone через Safari, ставшая причиной недавних предупреждений по безопасности, пока не была связана с подтвержденной кражей криптовалюты в ходе расследования SlowMist.
На этой неделе появилось несколько сообщений, призывающих пользователей iPhone обновить свои устройства немедленно и предупреждающих, что вредоносные страницы в Safari могут раскрыть ключи от криптоаккаунтов и seed-фразы; при этом некоторые ссылаются на диапазон от iOS 13 до iOS 26.5.
SlowMist сообщила Cointelegraph, что ей не удалось независимо подтвердить, что конкретный образец атаки в Safari, который она проанализировала, привел к компрометации жертвы; при этом ее наиболее сильные технические доказательства охватывают iOS 18.4 — 18.6.2.
Компания заявила, что диапазон «iOS 13–26.5» следует считать предварительным. «Поэтому мы предпочитаем не утверждать, что iOS 26.5 затронута, пока нет воспроизводимых технических доказательств», — говорится в сообщении.
Атака в Safari повторно использует техники из ранее раскрытой цепочки эксплойтов DarkSword и не связана с FomoPeek — еще одним расследованием SlowMist, в котором были задействованы вредоносные компоненты, встроенные в приложение в App Store.
SlowMist обнаружил повторное использование DarkSword
Группа Google Threat Intelligence (GTIG) раскрыла DarkSword в марте, охарактеризовав его как цепочку эксплойтов для iOS, которая использовалась несколькими группами злоумышленников как минимум с ноября 2025 года.
SlowMist сообщил, что MistEye — команда по анализу угроз под руководством его главного директора по вопросам информационной безопасности, 23pds, — впервые выявила соответствующую активность в начале мая.
4 сентября SlowMist опубликовал анализ кампании WYINCC в Safari, выявив вредоносную веб-страницу, которая рекламировала услугу бесплатного виртуального частного сервера.
SlowMist сообщил, что при открытии на iPhone с помощью Safari страница загружала код эксплойта, при этом не обязательно требовалось дополнительное действие со стороны пользователя.
Уязвимости, использованные в этой цепочке, уже были раскрыты и исправлены Apple, заявил SlowMist.
К чему была нацелена атака в Safari
SlowMist выяснил, что проанализированный им вредоносный образец Safari включал компонент, предназначенный для доступа к связке ключей Apple и извлечения и расшифровки информации, хранящейся в ней. Код также мог получать доступ к файлам приложений и общим данным приложений, потенциально раскрывая информацию, хранящуюся приложениями криптовалютных кошельков.
«Пример демонстрирует возможности сбора и предполагаемые цели; он сам по себе не доказывает успешное извлечение из каждого нацеленного кошелька», — заявил SlowMist.
«Мы не выполняли всю цепочку на реальном устройстве жертвы, поэтому не можем определить конкретную жертву, чье устройство мы независимо подтвердили как успешно скомпрометированное именно этим образцом», — добавил SlowMist.
SlowMist по-прежнему рекомендует обновлять iOS.
Несмотря на ограничения имеющихся доказательств, SlowMist рекомендовал пользователям iPhone установить последние доступные для их устройств обновления безопасности iOS и избегать подозрительных ссылок.
Для пользователей, которые не могут обновиться немедленно или сталкиваются с повышенными рисками, SlowMist рекомендовал рассмотреть режим Apple Lockdown Mode в качестве дополнительной защиты, при этом предупредив, что он не подтвердил полностью, что эта функция полностью блокирует именно эту атаку в Safari.
SlowMist также призвал пользователей, которые считают, что ключ кошелька или seed-фраза могли оказаться раскрыты, перевести свои активы в только что созданный кошелек на чистом устройстве, вместо того чтобы продолжать использовать потенциально скомпрометированные учетные данные.
Журнал: Азия доминирует в индексе принятия криптовалют, взлом Bitget на $352 млн: Азия Express
