分析的 Safari 样本使用之前修补的缺陷,针对 iOS 18.4-18.6.2,而其在 iOS 26.5 上的有效性尚未得到验证。

在慢雾的调查中,近期安全警告背后的 iPhone Safari 攻击尚未与已确认的加密货币盗窃事件联系起来。

本周出现多份报告,敦促 iPhone 用户立即更新设备,并警告恶意 Safari 页面可能会暴露加密私钥和助记词,其中一些报告提到了从 iOS 13 到 iOS 26.5 的范围。

SlowMist 告诉 ,它尚未独立确认受害者受到其分析的特定 Safari 攻击样本的影响,而其最有力的技术证据涵盖了 iOS 18.4 至 18.6.2。

该公司表示,“iOS 13 至 26.5”的范围应视为初步的。 “因此,在有可重复的技术证据之前,我们倾向于避免声明 iOS 26.5 受到影响,”它表示。

Safari 攻击重用了之前披露的 DarkSword 漏洞利用链中的技术,并且与 FomoPeek 不同,FomoPeek 是另一项慢雾调查,涉及 App Store 应用程序中嵌入的恶意组件。

慢雾发现暗剑重用

谷歌威胁情报组织 (GTIG) 在 3 月份披露了 DarkSword,将其描述为一个 iOS 漏洞利用链,至少自 2025 年 11 月以来已被多个威胁参与者使用。

SlowMist 表示,由其首席信息安全官 23pds 领导的威胁情报团队 MistEye 在 5 月初首次发现了相关活动。

SlowMist 于 9 月 4 日发布了对 WYINCC Safari 活动的分析,识别出一个宣传免费虚拟专用服务器服务的恶意网页。

SlowMist 表示,当使用 Safari 在 iPhone 上打开该页面时,该页面会加载漏洞代码,而无需用户再次点击。

慢雾表示,该链中使用的漏洞已经被苹果公司披露并修补。

Safari 攻击的目的是访问什么

SlowMist 发现它分析的恶意 Safari 样本包含一个旨在访问 Apple 钥匙串并检索和解密存储在其中的信息的组件。该代码还可以访问应用程序文件和共享应用程序数据,可能会暴露加密钱包应用程序存储的信息。

“该样本展示了收集能力和预期目标;它本身并不能证明从每个目标钱包中成功提取,”慢雾说。

“我们没有在真实的受害者设备上执行完整的链,因此我们无法识别我们独立确认的特定受害者,该受害者的设备已被该确切样本成功入侵,”慢雾补充道。

慢雾仍然建议更新iOS

尽管现有证据有限,慢雾仍建议 iPhone 用户安装适用于其设备的最新 iOS 安全更新,并避免可疑链接。

对于无法立即更新或面临较高风险的用户,慢雾建议考虑苹果的锁定模式作为额外的防御措施,同时警告说,它尚未确认该功能可以完全阻止这种特定的 Safari 攻击。

慢雾还敦促那些认为钱包密钥或助记词可能已暴露的用户将其资产转移到干净设备上新生成的钱包,而不是继续使用可能受损的凭据。