Crypto Prices

SlowMist har endnu ikke bekræftet kryptotyveri fra iPhone Safari-angreb

september 25, 2026

Analyse af Safari-prøve og Sikkerhedsadvarsler

Den analyserede Safari-prøve retter sig mod iOS-versionerne 18.4–18.6.2 ved at udnytte tidligere lappede sårbarheder, mens dens effektivitet på iOS 26.5 forbliver ubekræftet. Et iPhone Safari-angreb, der ligger bag de seneste sikkerhedsadvarsler, er endnu ikke blevet knyttet til et bekræftet kryptotyveri i SlowMist undersøgelse.

Opfordringer til iPhone-brugere

Flere rapporter dukkede op i denne uge, der opfordrede iPhone-brugere til straks at opdatere deres enheder og advarede om, at ondsindede Safari-sider kunne eksponere kryptoprivate nøgler og seed-fraser, med nogle der nævnte et interval fra iOS 13 til iOS 26.5.

SlowMist fortalte Cointelegraph, at de ikke uafhængigt har bekræftet et offer, der er blevet kompromitteret af det specifikke Safari-angreb, de har analyseret, mens deres stærkeste tekniske beviser dækker iOS 18.4 til 18.6.2.

Virksomheden sagde, at “iOS 13 til 26.5”-intervallet bør betragtes som foreløbigt. “Vi foretrækker derfor at undgå at sige, at iOS 26.5 er påvirket, indtil der er reproducerbare tekniske beviser,” sagde de.

Teknikker og Identifikation af Trusler

Safari-angrebet genbruger teknikker fra en tidligere offentliggjort DarkSword-udnyttelseskæde og er adskilt fra FomoPeek, en anden SlowMist-undersøgelse, der involverer ondsindede komponenter indlejret i en App Store-app. Google Threat Intelligence Group (GTIG) offentliggjorde DarkSword i marts og beskrev det som en iOS-udnyttelseskæde, der er blevet brugt af flere trusselaktører siden mindst november 2025.

SlowMist sagde, at MistEye, et trusselintelligenshold ledet af deres Chief Information Security Officer, 23pds, først identificerede den relevante aktivitet i begyndelsen af maj. SlowMist offentliggjorde sin analyse af WYINCC Safari-kampagnen den 4. september og identificerede en ondsindet webside, der reklamerede for en gratis virtuel privat server-service.

Ondsindet Safari-prøve og Adgang til Oplysninger

SlowMist fandt, at den ondsindede Safari-prøve, de analyserede, indeholdt en komponent designet til at få adgang til Apples Keychain og hente samt dekryptere oplysninger, der er gemt der. Koden kunne også få adgang til app-filer og delte app-data, hvilket potentielt eksponerer oplysninger gemt af kryptovaluta-wallet-applikationer.

“Prøven demonstrerer indsamlingsevnen og de tilsigtede mål; den beviser ikke i sig selv en vellykket udtrækning fra hver målrettet wallet,” sagde SlowMist.

SlowMist tilføjede: “Vi udførte ikke hele kæden på en rigtig offer-enhed, så vi kan ikke identificere et specifikt offer, hvis enhed vi uafhængigt har bekræftet var succesfuldt kompromitteret af denne præcise prøve.”

Anbefalinger til Brugere

På trods af begrænsningerne i de tilgængelige beviser, rådede SlowMist iPhone-brugere til at installere de nyeste iOS-sikkerhedsopdateringer og undgå mistænkelige links. For brugere, der ikke kan opdatere med det samme eller står over for forhøjede risici, anbefalede SlowMist at overveje Apples Lockdown Mode som en ekstra forsvar, mens de advarede om, at de ikke har bekræftet, at funktionen fuldstændigt blokerer for dette specifikke Safari-angreb.

SlowMist opfordrede også brugere, der mener, at en wallet-nøgle eller seed-phrase kan være blevet eksponeret, til at flytte deres aktiver til en ny genereret wallet på en ren enhed i stedet for at fortsætte med at bruge potentielt kompromitterede legitimationsoplysninger.

Seneste fra Blog