Analyse der Safari-Probe
Die analysierte Safari-Probe zielt auf iOS-Versionen 18.4 bis 18.6.2 ab und nutzt zuvor gepatchte Schwachstellen. Die Wirksamkeit auf iOS 26.5 bleibt jedoch unbestätigt.
Sicherheitswarnungen und Empfehlungen
Ein iPhone-Safari-Angriff, der hinter den jüngsten Sicherheitswarnungen steht, wurde von SlowMist bislang nicht mit einem bestätigten Krypto-Diebstahl in Verbindung gebracht. Mehrere Berichte forderten diese Woche iPhone-Nutzer auf, ihre Geräte umgehend zu aktualisieren, und warnten davor, dass bösartige Safari-Seiten Krypto-Private Keys und Seed-Phrasen offenlegen könnten.
SlowMist teilte Cointelegraph mit, dass es kein Opfer unabhängig bestätigt hat, das durch die spezifische Safari-Angriffsvorlage, die analysiert wurde, kompromittiert wurde. Die stärksten technischen Beweise decken iOS-Versionen 18.4 bis 18.6.2 ab. Das Unternehmen erklärte, dass der Bereich „iOS 13 bis 26.5“ als vorläufig betrachtet werden sollte.
„Wir ziehen es vor, nicht zu sagen, dass iOS 26.5 betroffen ist, bis reproduzierbare technische Beweise vorliegen“,
hieß es.
Technische Details des Angriffs
Der Safari-Angriff verwendet Techniken aus einer zuvor offengelegten DarkSword-Exploits-Kette und ist von FomoPeek, einer weiteren Untersuchung von SlowMist, die bösartige Komponenten in einer App Store-App umfasst, getrennt. Die Google Threat Intelligence Group (GTIG) gab DarkSword im März bekannt und beschrieb es als eine iOS-Exploits-Kette, die von mehreren Bedrohungsakteuren seit mindestens November 2025 verwendet wird.
SlowMist erklärte, dass MistEye, ein Bedrohungsintelligenzteam, das von seinem Chief Information Security Officer, 23pds, geleitet wird, die relevanten Aktivitäten Anfang Mai erstmals identifiziert hat. SlowMist veröffentlichte am 4. September seine Analyse der WYINCC Safari-Kampagne und identifizierte eine bösartige Webseite, die einen kostenlosen virtuellen privaten Serverdienst bewirbt.
SlowMist gab an, dass die Seite den Exploit-Code beim Öffnen auf einem iPhone mit Safari geladen hat, ohne dass der Benutzer einen weiteren Klick tätigen musste. Die in der Kette verwendeten Schwachstellen waren bereits offengelegt und von Apple gepatcht worden, so SlowMist.
Risiken und Empfehlungen für Nutzer
SlowMist stellte fest, dass die bösartige Safari-Probe, die analysiert wurde, eine Komponente enthielt, die darauf ausgelegt war, auf Apples Schlüsselbund zuzugreifen und Informationen abzurufen sowie zu entschlüsseln, die dort gespeichert sind. Der Code konnte auch auf Anwendungsdateien und gemeinsame Anwendungsdaten zugreifen, was potenziell Informationen offenlegen könnte, die von Krypto-Wallet-Anwendungen gespeichert wurden.
„Die Probe zeigt die Sammlungskapazität und die beabsichtigten Ziele; sie beweist jedoch nicht für sich allein, dass aus jeder angegriffenen Wallet erfolgreich extrahiert wurde“,
sagte SlowMist. „Wir haben die gesamte Kette auf einem echten Opfergerät nicht ausgeführt, daher können wir kein spezifisches Opfer identifizieren, dessen Gerät wir unabhängig bestätigt haben, dass es erfolgreich durch diese genaue Probe kompromittiert wurde“, fügte SlowMist hinzu.
Trotz der Grenzen der verfügbaren Beweise riet SlowMist iPhone-Nutzern, die neuesten iOS-Sicherheitsupdates für ihre Geräte zu installieren und verdächtige Links zu vermeiden. Für Benutzer, die nicht sofort aktualisieren können oder einem erhöhten Risiko ausgesetzt sind, empfahl SlowMist, den Lockdown-Modus von Apple als zusätzliche Verteidigung in Betracht zu ziehen, warnte jedoch, dass es nicht bestätigt hat, dass die Funktion diesen spezifischen Safari-Angriff vollständig blockiert.
SlowMist forderte auch Benutzer auf, die glauben, dass ein Wallet-Schlüssel oder eine Seed-Phrase möglicherweise offengelegt wurde, ihre Vermögenswerte auf eine neu generierte Wallet auf einem sauberen Gerät zu übertragen, anstatt weiterhin potenziell kompromittierte Anmeldeinformationen zu verwenden.
Zusammenfassung
Die Situation bleibt angespannt, und iPhone-Nutzer sollten wachsam sein, um ihre digitalen Vermögenswerte zu schützen.