Crypto Prices

SlowMist deve ancora confermare il furto di criptovalute da un attacco su Safari per iPhone

prima di 2 ore
2 minuti letti
1 visualizzazioni

Analisi del Campione di Safari

Il campione di Safari analizzato prende di mira le versioni iOS 18.4–18.6.2, sfruttando vulnerabilità già corrette, mentre la sua efficacia su iOS 26.5 rimane da verificare. Un attacco su Safari per iPhone, che ha generato recenti avvisi di sicurezza, non è ancora stato collegato a furti di criptovalute confermati nell’indagine di SlowMist.

Avvisi di Sicurezza

Questa settimana sono emersi diversi rapporti che esortano gli utenti di iPhone ad aggiornare immediatamente i loro dispositivi, avvertendo che pagine Safari malevole potrebbero esporre chiavi private e frasi seed delle criptovalute, con alcuni che citano un intervallo da iOS 13 a iOS 26.5.

SlowMist ha dichiarato a Cointelegraph di non aver confermato in modo indipendente alcuna vittima compromessa dal campione di attacco Safari analizzato, mentre le sue prove tecniche più solide coprono le versioni da iOS 18.4 a 18.6.2.

Dettagli sull’Attacco

L’azienda ha affermato che l’intervallo “iOS 13 a 26.5” dovrebbe essere considerato preliminare. “Pertanto, preferiamo non affermare che iOS 26.5 sia colpito fino a quando non avremo prove tecniche riproducibili,” ha dichiarato.

L’attacco su Safari riutilizza tecniche da una catena di exploit nota come DarkSword, precedentemente divulgata, ed è distinto da FomoPeek, un’altra indagine di SlowMist che coinvolge componenti malevoli incorporati in un’app dell’App Store.

Identificazione e Analisi

Il Google Threat Intelligence Group (GTIG) ha divulgato DarkSword a marzo, descrivendolo come una catena di exploit iOS utilizzata da più attori malevoli almeno dal novembre 2025. SlowMist ha dichiarato che MistEye, un team di intelligence sulle minacce guidato dal suo Chief Information Security Officer, 23pds, ha identificato per la prima volta l’attività rilevante all’inizio di maggio.

SlowMist ha pubblicato la sua analisi della campagna Safari WYINCC il 4 settembre, identificando una pagina web malevola che pubblicizzava un servizio di server privato virtuale gratuito. La pagina caricava il codice di exploit quando veniva aperta su un iPhone utilizzando Safari, senza richiedere necessariamente un ulteriore clic da parte dell’utente.

Vulnerabilità e Raccomandazioni

Le vulnerabilità utilizzate nella catena erano già state divulgate e corrette da Apple, ha affermato SlowMist. SlowMist ha scoperto che il campione di Safari malevolo analizzato includeva un componente progettato per accedere al Keychain di Apple e recuperare e decrittografare le informazioni memorizzate. Il codice potrebbe anche accedere ai file delle app e ai dati condivisi delle app, esponendo potenzialmente informazioni memorizzate dalle applicazioni di portafoglio di criptovalute.

“Il campione dimostra la capacità di raccolta e i target previsti; non prova di per sé l’estrazione riuscita da ogni portafoglio mirato,” ha affermato SlowMist.

Correlato: Le autorità di vigilanza dell’UE avvertono che i computer quantistici potrebbero aprire le serrature delle criptovalute.

“Non abbiamo eseguito l’intera catena su un dispositivo vittima reale, quindi non possiamo identificare una vittima specifica il cui dispositivo abbiamo confermato indipendentemente essere stato compromesso con successo da questo specifico campione,” ha aggiunto SlowMist.

Consigli per gli Utenti

Nonostante i limiti delle prove disponibili, SlowMist ha consigliato agli utenti di iPhone di installare gli ultimi aggiornamenti di sicurezza iOS disponibili per i loro dispositivi e di evitare link sospetti. Per gli utenti che non possono aggiornare immediatamente o che affrontano rischi elevati, SlowMist ha raccomandato di considerare la modalità Lockdown di Apple come una difesa aggiuntiva, avvertendo però che non ha confermato che questa funzione blocchi completamente questo specifico attacco su Safari.

SlowMist ha anche esortato gli utenti che credono che una chiave di portafoglio o una frase seed possa essere stata esposta a trasferire i loro beni in un portafoglio appena generato su un dispositivo pulito, piuttosto che continuare a utilizzare credenziali potenzialmente compromesse.

Popolare