На фоне появившихся на этой неделе предупреждений для владельцев iPhone SlowMist сообщила, что пока не подтвердила случаи кражи криптовалют из-за атаки через Safari. Проанализированный образец нацелен на iOS 18.4–18.6.2 и использует уже исправленные уязвимости; эффективность на iOS 26.5 не верифицирована.
Диапазон «iOS 13–26.5» назван предварительным
Компания подчеркнула, что широко цитируемый диапазон уязвимых версий «iOS 13–26.5» следует считать предварительным и не утверждать затронутость iOS 26.5 без воспроизводимых технических доказательств. По словам SlowMist, на данный момент наилучшие технические подтверждения касаются iOS 18.4–18.6.2.
Переработка цепочки DarkSword и кампания WYINCC
Исследованный вектор атаки переиспользует техники из ранее раскрытой цепочки эксплойтов DarkSword и не связан с кейсом FomoPeek. Google Threat Intelligence Group раскрыла DarkSword в марте, отметив использование несколькими группами, как минимум с ноября 2025 года. Команда угроз MistEye под руководством CISO 23pds зафиксировала релевантную активность в начале мая и 4 сентября опубликовала разбор кампании WYINCC с вредоносной страницей, обещавшей бесплатный VPS. Открытие этой страницы в Safari на iPhone подгружало эксплойт без дополнительных кликов. Использованные уязвимости уже были раскрыты и исправлены Apple.
Доступ к Keychain и данным приложений
В образце обнаружен компонент для доступа к Apple Keychain с возможностью извлечения и расшифровки хранимой там информации. Код также способен получать доступ к файлам и общим данным приложений, что потенциально ставит под угрозу сведения, которые сохраняют криптокошельки. При этом образец демонстрирует намерения и возможности сбора, но сам по себе не доказывает успешное извлечение данных из каждого целевого кошелька. SlowMist не исполняла всю цепочку на реальном устройстве жертвы и не идентифицировала конкретный подтверждённый инцидент, связанный именно с этим образцом.
Рекомендации для пользователей iPhone
Несмотря на ограничения доказательной базы, SlowMist рекомендует установить последние обновления безопасности iOS и избегать подозрительных ссылок. Пользователям с повышенными рисками или без возможности оперативного обновления предлагается рассмотреть Режим блокировки (Lockdown Mode) как дополнительную меру, при этом его полная эффективность против данной атаки не подтверждена. Тем, кто подозревает утечку ключа или seed-фразы, советуют перевести активы в новый кошелёк на «чистом» устройстве.
