Crypto Prices

SlowMist еще не подтвердила кражу криптовалюты в результате атаки на Safari для iPhone

3 часа назад
1 мин. чтения
2 просмотров

Обзор уязвимости Safari

Анализируемый образец Safari нацелен на версии iOS 18.4–18.6.2, используя ранее исправленные уязвимости, в то время как его эффективность на iOS 26.5 остается неподтвержденной. Атака на Safari для iPhone, стоящая за недавними предупреждениями о безопасности, пока не была связана с подтвержденной кражей криптовалюты в расследовании компании SlowMist.

Предупреждения для пользователей iPhone

На этой неделе появились несколько отчетов, призывающих пользователей iPhone немедленно обновить свои устройства и предупреждающих о том, что вредоносные страницы Safari могут раскрыть приватные ключи криптовалюты и фразы для восстановления. Некоторые источники упоминают диапазон версий от iOS 13 до iOS 26.5.

«Поэтому мы предпочитаем не утверждать, что iOS 26.5 затронута, пока не будет получено воспроизводимое техническое доказательство,» — добавили они.

Технические детали атаки

Атака на Safari использует техники из ранее раскрытой цепочки эксплойтов DarkSword и отделена от FomoPeek, еще одного расследования SlowMist, связанного с вредоносными компонентами, встроенными в приложение App Store. Группа Google Threat Intelligence Group (GTIG) раскрыла DarkSword в марте, описав его как цепочку эксплойтов для iOS, которая использовалась несколькими злоумышленниками как минимум с ноября 2025 года.

SlowMist сообщила, что команда по анализу угроз MistEye, возглавляемая ее директором по информационной безопасности 23pds, впервые выявила соответствующую активность в начале мая. SlowMist опубликовала свой анализ кампании WYINCC Safari 4 сентября, выявив вредоносную веб-страницу, рекламирующую бесплатный сервис виртуального частного сервера.

Уязвимости и рекомендации

По данным SlowMist, эта страница загружала код эксплойта при открытии на iPhone с использованием Safari, не требуя от пользователя дополнительных кликов. Уязвимости, использованные в цепочке, уже были раскрыты и исправлены Apple, отметила SlowMist.

Компания обнаружила, что вредоносный образец Safari, который она проанализировала, включал компонент, предназначенный для доступа к Keychain Apple и извлечения и расшифровки информации, хранящейся там. Код также мог получить доступ к файлам приложений и общим данным приложений, потенциально раскрывая информацию, хранящуюся в приложениях криптовалютных кошельков.

«Образец демонстрирует возможности сбора и предполагаемые цели; он сам по себе не доказывает успешное извлечение из каждого целевого кошелька,» — заявила SlowMist.

Несмотря на ограничения доступных доказательств, SlowMist рекомендовала пользователям iPhone установить последние доступные обновления безопасности iOS для своих устройств и избегать подозрительных ссылок. Для пользователей, которые не могут немедленно обновиться или сталкиваются с повышенными рисками, SlowMist рекомендовала рассмотреть режим блокировки Apple как дополнительную защиту, при этом предостерегая, что не подтвердила, что эта функция полностью блокирует эту конкретную атаку Safari.

SlowMist также призвала пользователей, которые считают, что ключ кошелька или фраза для восстановления могли быть раскрыты, переместить свои активы в новый сгенерированный кошелек на чистом устройстве, а не продолжать использовать потенциально скомпрометированные учетные данные.

Популярные статьи