Slowmist Still Hasn’t Confirmed Crypto Theft From Iphone Safari Attack

Среди пользователей iPhone распространяются новые предупреждения: они связывают вредоносную атаку на основе Safari с потенциальным раскрытием секретов криптовалютного кошелька, включая приватные ключи и seed-фразы. Однако фирма по анализу угроз, которая изучила конкретный образец Safari, заявляет, что ей не удалось независимо подтвердить реальное хищение у скомпрометированной жертвы, связанное именно с этим кодом.

В заявлении, предоставленном Cointelegraph, SlowMist сообщила, что обнаруженная ею кампания, по-видимому, повторно использует техники из более ранней цепочки iOS-эксплойта, известной как DarkSword. Хотя многочисленные сообщения призывали пользователей обновиться немедленно и указывали на особенно широкий диапазон версий iOS — «iOS 13 through iOS 26.5» в некоторых публикациях — SlowMist предупредила, что этот диапазон следует считать предварительным, пока компания не сможет продемонстрировать воспроизводимые технические доказательства для последних версий.

Ключевые выводы

  • SlowMist не подтвердила независимо реальный компрометированный случай у жертвы или подтвержденную кражу криптовалюты, связанную с тем самым образцом Safari, который она проанализировала.

  • Самое сильное техническое доказательство, на котором сосредоточен SlowMist, связано с iOS 18.4–18.6.2.

  • SlowMist утверждает, что предполагаемая цепочка эксплойта в Safari повторно использует техники из DarkSword, о котором сообщила Google, а не является тем же самым, что отдельный инцидент FomoPeek.

  • В проанализированном вредоносном ПО присутствует функциональность, направленная на чтение и расшифровку данных из Apple Keychain, где могут содержаться чувствительные сведения, связанные с кошельками.

  • Даже без доказательств успешного извлечения на каждом из нацеленных устройств SlowMist все равно рекомендует обновить iOS и избегать подозрительных ссылок.

Почему предупреждения для iPhone остаются неясными

Несколько сообщений на этой неделе побудили к срочному обновлению iOS: предупреждали, что вредоносные страницы в Safari могут потенциально раскрыть криптовалютные приватные ключи и seed-фразы. Некоторые из этих сообщений ссылались на широкий диапазон версий iOS — от iOS 13 до iOS 26.5.

Оценка SlowMist более сдержанная. Компания сообщила Cointelegraph, что не верифицировала независимо устройство жертвы, скомпрометированное конкретным образцом атаки Safari, который она рассмотрела. Также она отметила, что диапазон версий iOS, фигурирующий в публичных предупреждениях, может быть шире, чем то, что она технически может поддержать сейчас.

В частности, SlowMist заявила, что «предпочитает избегать утверждений о том, что затронута iOS 26.5, пока не появятся воспроизводимые технические доказательства», и отметила, что ее самые сильные доказательства охватывают iOS 18.4–18.6.2. Эта оговорка важна для пользователей и организаций, потому что слишком широкие заявления о влиянии могут либо вызвать ненужный страх на тех версиях, которые не подверглись воздействию, либо, наоборот, скрыть, где защиту следует в первую очередь расставлять по приоритетам.

Что, по словам SlowMist, было повторно использовано из DarkSword

Кампания в Safari, по мнению SlowMist, не рассматривается как полностью новый метод эксплуатации. Согласно SlowMist, атака повторно использует техники из DarkSword — цепочки эксплойтов для iOS, раскрытой Google’s Threat Intelligence Group (GTIG) в марте. Google описала DarkSword как используемую несколькими группами угроз как минимум с ноября 2025 года и опубликовала цепочку эксплойтов публично в отдельном посте по тематике threat intelligence.

SlowMist сообщила, что ее собственная команда threat intelligence MistEye — во главе с главным специалистом по вопросам информационной безопасности 23pds — впервые выявила релевантную активность в начале мая. Позже, 4 сентября, SlowMist опубликовала анализ кампании Safari «WYINCC», описав, как вредоносная страница преподносила приманку, связанную с услугой бесплатного виртуального частного сервера.

SlowMist сообщила, что когда страницу открывали в Safari на iPhone, код эксплойта мог загрузиться без необходимости в дополнительном пользовательском клике. Позже Apple исправила уязвимости, использованные в цепочке, и SlowMist заявила, что эти лежащие в основе слабости уже были раскрыты и устранены.

Важно также то, что SlowMist отделила эту проблему от другого расследования, которое она ранее проводила по FomoPeek — инциденту, связанному с App Store для iOS, о котором рассказывалось в более раннем освещении Cointelegraph. SlowMist охарактеризовала атаку в Safari как отличную от того отдельного вектора компрометации в App Store.

Цели внутри устройства: Apple Keychain и компрометация кошелька

Помимо механизма эксплуатации, SlowMist подчеркнула, к чему именно вредоносный образец пытался получить доступ. В своем анализе образца компания заявила, что код включал возможности взаимодействовать с Apple Keychain — извлекать и расшифровывать информацию, хранящуюся там. SlowMist добавила, что код также мог получать доступ к файлам приложений и общим данным приложений, которые потенциально могут включать чувствительные сведения, обрабатываемые криптовалютными кошельковыми приложениями.

В то же время SlowMist подчеркнула ограничения того, что можно доказать на основе статического или контролируемого анализа. Компания заявила, что образец «демонстрирует возможность сбора и предполагаемые цели», но он не доказывает автоматически успешное извлечение для каждого кошелька или для каждого нацеленного устройства.

Критически важно: SlowMist заявила, что она не выполняла всю цепочку на реальном устройстве жертвы, поэтому не может назвать конкретную жертву, чье устройство она независимо подтвердила как успешно скомпрометированное именно этим образцом.

Рекомендации: обновите, не переходите по ссылкам и переместите средства, если они оказались под угрозой

Даже с учетом этих неопределенностей SlowMist призвала пользователей iPhone предпринять практические защитные шаги. Компания посоветовала установить последние доступные для затронутых устройств обновления безопасности iOS и избегать подозрительных ссылок — особенно тех, которые приходят через нежелательные сообщения или страницы, обещающие бесплатные услуги.

Для пользователей, которые не могут обновиться немедленно, или для тех, кто сталкивается с повышенным риском, SlowMist указал на Lockdown Mode от Apple как на дополнительный уровень защиты. Однако компания предостерегла, что она не подтвердила, что Lockdown Mode полностью блокирует именно эту атаку Safari.

SlowMist также давал рекомендации пользователям кошельков, которые считают, что их учетные данные могли быть скомпрометированы. Его совет: перевести активы в новый кошелек, созданный на чистом устройстве, вместо того чтобы продолжать использовать потенциально раскрытые приватные ключи или seed-фразы.

По мере появления дополнительных технических деталей ключевой вопрос для инвесторов, трейдеров и пользователей кошельков заключается в том, сузятся ли воспроизводимые доказательства до еще более конкретных версий iOS — и смогут ли исследователи подтвердить, насколько часто и при каких условиях доступ к Keychain успешно приводит к извлечению пригодных к использованию секретов кошелька на реальных устройствах. Пока что самый безопасный подход остается простым и прямым, как подчеркивала SlowMist: обновляйтесь как можно скорее, будьте осторожны с ссылками в Safari и относите любые подозрения на раскрытие seed или ключа к причине немедленно сменить учетные данные.

Изначально эта статья была опубликована как «SlowMist Still Hasn’t Confirmed Crypto Theft From iPhone Safari Attack on Crypto Breaking News» — ваш надежный источник новостей о криптовалюте, новостей о Bitcoin и обновлений о блокчейне.