Crypto Prices

SlowMist har ännu inte bekräftat kryptovaluta-stöld kopplad till iPhone Safari-attack

september 25, 2026

Analys av Safari-provet

Det analyserade Safari-provet riktar sig mot iOS-versionerna 18.4–18.6.2 och utnyttjar tidigare åtgärdade sårbarheter, medan dess effektivitet på iOS 26.5 förblir otestad. En iPhone Safari-attack, som ligger bakom de senaste säkerhetsvarningarna, har ännu inte kopplats till en bekräftad kryptovaluta-stöld i SlowMist utredning.

Säkerhetsvarningar och rekommendationer

Flera rapporter har dykt upp denna vecka som uppmanar iPhone-användare att omedelbart uppdatera sina enheter och varnar för att skadliga Safari-sidor kan exponera kryptovaluta privata nycklar och seed phrases, med vissa rapporter som nämner ett spann från iOS 13 till iOS 26.5.

”Vi föredrar därför att undvika att påstå att iOS 26.5 är påverkad tills det finns reproducerbara tekniska bevis,” sa de.

SlowMist meddelade Cointelegraph att de inte oberoende har bekräftat något offer som har komprometterats av det specifika Safari-attackprovet de analyserade, medan deras starkaste tekniska bevis täcker iOS 18.4 till 18.6.2. Företaget angav att spannet ”iOS 13 till 26.5” bör betraktas som preliminärt.

Teknik och sårbarheter

Safari-attacken återanvänder tekniker från en tidigare offentliggjord DarkSword-exploiteringskedja och är separat från FomoPeek, en annan SlowMist-utredning som involverar skadliga komponenter inbäddade i en App Store-app. Google Threat Intelligence Group (GTIG) offentliggjorde DarkSword i mars och beskrev det som en iOS-exploiteringskedja som har använts av flera hotaktörer sedan åtminstone november 2025.

SlowMist uppgav att MistEye, ett hotintelligens-team lett av deras informationssäkerhetschef 23pds, först identifierade den relevanta aktiviteten i början av maj. SlowMist publicerade sin analys av WYINCC Safari-kampanjen den 4 september, där de identifierade en skadlig webbsida som annonserade en gratis virtuell privat server-tjänst.

SlowMist rapporterade att sidan laddade exploiteringskoden när den öppnades på en iPhone med Safari, utan att nödvändigtvis kräva ett ytterligare klick från användaren. Sårbarheterna som användes i kedjan hade redan offentliggjorts och åtgärdats av Apple, enligt SlowMist.

Risker och åtgärder

SlowMist fann att det skadliga Safari-provet de analyserade inkluderade en komponent avsedd att få åtkomst till Apples Keychain och hämta samt dekryptera information som lagras där. Koden kunde också få åtkomst till appfiler och delad appdata, vilket potentiellt exponerade information som lagrades av kryptovaluta-plånboksapplikationer.

”Provet visar insamlingskapaciteten och de avsedda målen; det bevisar inte i sig själv framgångsrik extraktion från varje måltavla plånbok,” sa SlowMist.

Trots begränsningarna i de tillgängliga bevisen, rådde SlowMist iPhone-användare att installera de senaste iOS-säkerhetsuppdateringarna som finns tillgängliga för deras enheter och undvika misstänkta länkar. För användare som inte kan uppdatera omedelbart eller står inför förhöjda risker, rekommenderade SlowMist att överväga Apples Lockdown-läge som ett ytterligare försvar, samtidigt som de varnade för att de inte har bekräftat att funktionen helt blockerar denna specifika Safari-attack.

SlowMist uppmanade också användare som tror att en plånboksnyckel eller seed phrase kan ha exponerats att flytta sina tillgångar till en ny genererad plånbok på en ren enhet istället för att fortsätta använda potentiellt komprometterade uppgifter.

Senaste från Blog