Проанализированный образец Safari нацелен на iOS 18.4–18.6.2, используя ранее исправленные уязвимости, в то время как его эффективность на iOS 26.5 пока не подтверждена.
В ходе расследования SlowMist пока не установлена связь между атакой на Safari на iPhone, ставшей причиной недавних предупреждений о безопасности, и подтвержденными случаями кражи криптовалюты.
На этой неделе появилось множество сообщений, призывающих пользователей iPhone немедленно обновить свои устройства и предупреждающих о том, что вредоносные страницы в Safari могут раскрыть закрытые ключи криптовалют и семенные фразы; в некоторых из них указывался диапазон версий от iOS 13 до iOS 26.5.
SlowMist сообщила Cointelegraph, что не подтвердила независимо ни одного случая компрометации жертвы конкретным образцом атаки на Safari, который она анализировала, при этом её наиболее веские технические доказательства охватывают версии iOS от 18.4 до 18.6.2.
Компания отметила, что диапазон «от iOS 13 до 26.5» следует рассматривать как предварительный. «Поэтому мы предпочитаем воздерживаться от заявлений о том, что iOS 26.5 подвержена угрозе, до тех пор, пока не появятся воспроизводимые технические доказательства», — заявила компания.
Атака на Safari повторно использует методы из ранее раскрытой цепочки эксплойтов DarkSword и не связана с FomoPeek — другим расследованием SlowMist, касающимся вредоносных компонентов, встроенных в приложение из App Store.
SlowMist обнаружила повторное использование DarkSword
В марте Google Threat Intelligence Group (GTIG) раскрыла информацию о DarkSword, охарактеризовав его как цепочку эксплойтов для iOS, которая использовалась несколькими злоумышленниками, по крайней мере, с ноября 2025 года.
SlowMist сообщила, что MistEye — команда по анализу угроз, возглавляемая директором по информационной безопасности компании 23pds, — впервые выявила соответствующую активность в начале мая.
4 сентября SlowMist опубликовала анализ кампании WYINCC в Safari, в ходе которой была выявлена вредоносная веб-страница, рекламирующая бесплатный сервис виртуальных частных серверов.
SlowMist сообщила, что при открытии этой страницы в браузере Safari на iPhone загружался код эксплойта, причем для этого не требовалось дополнительного клика со стороны пользователя.
Уязвимости, использованные в этой цепочке атак, уже были раскрыты и исправлены компанией Apple, сообщила SlowMist.
К чему была направлена атака через Safari
SlowMist обнаружила, что проанализированный ею вредоносный образец для Safari содержал компонент, предназначенный для доступа к «Ключевому кольцу» Apple, а также для извлечения и расшифровки хранящейся в нем информации. Код также мог получать доступ к файлам приложений и общим данным приложений, что потенциально могло привести к раскрытию информации, хранящейся в приложениях криптовалютных кошельков.
«Этот образец демонстрирует возможности сбора данных и предполагаемые цели; сам по себе он не доказывает успешного извлечения данных из каждого целевого кошелька», — заявили в SlowMist.
См. также: Регулирующие органы ЕС предупреждают, что квантовые компьютеры могут взломать криптовалютные кошельки
«Мы не запускали полную цепочку действий на реальном устройстве жертвы, поэтому не можем идентифицировать конкретную жертву, чье устройство, как мы независимо подтвердили, было успешно скомпрометировано именно этим образцом», — добавила компания SlowMist.
SlowMist по-прежнему рекомендует обновлять iOS
Несмотря на ограниченность имеющихся доказательств, SlowMist посоветовала пользователям iPhone установить последние обновления безопасности iOS, доступные для их устройств, и избегать подозрительных ссылок.
Пользователям, которые не могут обновить систему немедленно или подвергаются повышенному риску, SlowMist рекомендовала рассмотреть возможность использования режима «Lockdown Mode» от Apple в качестве дополнительной защиты, при этом предупредив, что компания не подтвердила, что эта функция полностью блокирует именно эту атаку через Safari.
SlowMist также настоятельно призвала пользователей, которые полагают, что ключ кошелька или фраза-семенная фраза могли быть скомпрометированы, перенести свои активы в новый кошелек, сгенерированный на «чистом» устройстве, вместо того, чтобы продолжать использовать потенциально скомпрометированные учетные данные.
Журнал: Азия лидирует в индексе внедрения криптовалют, взлом Bitget на 352 млн долларов: Asia Express