Advertencias de Seguridad sobre Safari en iPhone
La muestra de Safari analizada apunta a las versiones de iOS 18.4 a 18.6.2, utilizando fallos que ya habían sido corregidos, mientras que su efectividad en iOS 26.5 sigue sin verificarse. Un ataque a Safari en iPhone, que ha generado recientes advertencias de seguridad, aún no se ha vinculado a un robo de criptomonedas confirmado en la investigación de SlowMist.
Actualizaciones Urgentes para Usuarios de iPhone
Esta semana, varios informes instaron a los usuarios de iPhone a actualizar sus dispositivos de inmediato, advirtiendo que páginas maliciosas en Safari podrían exponer claves privadas de criptomonedas y frases semilla, abarcando un rango que va desde iOS 13 hasta iOS 26.5.
SlowMist comunicó a Cointelegraph que no ha confirmado de manera independiente la existencia de una víctima comprometida por la muestra específica del ataque a Safari que analizó.
La compañía indicó que el rango «iOS 13 a 26.5» debe ser tratado como preliminar. «Por lo tanto, preferimos evitar afirmar que iOS 26.5 está afectado hasta que haya evidencia técnica reproducible», señalaron.
Técnicas de Explotación y Vulnerabilidades
El ataque a Safari reutiliza técnicas de una cadena de explotación llamada DarkSword, divulgada anteriormente, y es independiente de FomoPeek, otra investigación de SlowMist que involucra componentes maliciosos incrustados en una aplicación de la App Store. El Grupo de Inteligencia de Amenazas de Google (GTIG) divulgó DarkSword en marzo, describiéndolo como una cadena de explotación de iOS que ha sido utilizada por múltiples actores de amenazas desde al menos noviembre de 2025.
SlowMist informó que MistEye, un equipo de inteligencia de amenazas, identificó por primera vez la actividad relevante a principios de mayo. SlowMist publicó su análisis de la campaña WYINCC Safari el 4 de septiembre, identificando una página web maliciosa que publicitaba un servicio gratuito de servidor privado virtual.
Según SlowMist, la página cargaba el código de explotación al abrirse en un iPhone usando Safari, sin requerir necesariamente otro clic del usuario. Las vulnerabilidades utilizadas en la cadena ya habían sido divulgadas y corregidas por Apple.
Riesgos Potenciales y Recomendaciones
SlowMist encontró que la muestra maliciosa de Safari que analizó incluía un componente diseñado para acceder al llavero de Apple y recuperar y descifrar la información almacenada allí. El código también podría acceder a archivos de aplicaciones y datos compartidos de aplicaciones, exponiendo potencialmente información almacenada por aplicaciones de billetera de criptomonedas.
«La muestra demuestra la capacidad de recolección y los objetivos previstos; no prueba por sí misma la extracción exitosa de cada billetera objetivo»
A pesar de las limitaciones de la evidencia disponible, SlowMist aconsejó a los usuarios de iPhone que instalaran las últimas actualizaciones de seguridad de iOS disponibles para sus dispositivos y que evitaran enlaces sospechosos.
Para aquellos usuarios que no pueden actualizar de inmediato o que enfrentan riesgos elevados, SlowMist recomendó considerar el Modo de Bloqueo de Apple como una defensa adicional, advirtiendo que no ha confirmado que esta función bloquee completamente este ataque específico de Safari.
Además, SlowMist instó a los usuarios que crean que una clave de billetera o frase semilla puede haber sido expuesta a mover sus activos a una billetera recién generada en un dispositivo limpio, en lugar de continuar usando credenciales potencialmente comprometidas.
Conclusión
Los reguladores de la UE advierten que las computadoras cuánticas podrían abrir las cerraduras de las criptomonedas. «No ejecutamos la cadena completa en un dispositivo de víctima real, por lo que no podemos identificar a una víctima específica», agregó SlowMist.
Revista: Asia domina el Índice de Adopción de Cripto, el hackeo de $352M de Bitget: Asia Express. Obtén más de Cointelegraph en Google. Agrega a Cointelegraph como fuente preferida para la búsqueda en Google.