SlowMist ja Safari-hyökkäys
SlowMist on analysoinut Safari-näytteen, joka kohdistuu iOS-versioihin 18.4–18.6.2, käyttäen aikaisemmin korjattuja haavoittuvuuksia. Sen tehokkuus iOS 26.5:ssä on kuitenkin edelleen vahvistamatta. iPhone Safarin hyökkäystä, joka on taustalla viimeaikaisissa turvallisuushälytyksissä, ei ole vielä yhdistetty vahvistettuun kryptovarkauteen SlowMistin tutkimuksessa.
Varoitukset iPhone-käyttäjille
Useita raportteja on ilmestynyt tällä viikolla kehottamaan iPhone-käyttäjiä päivittämään laitteensa välittömästi ja varoittamaan, että haitalliset Safari-sivut voisivat paljastaa kryptovaluuttojen yksityiset avaimet ja siemenlauseet. Jotkut raportit mainitsivat laajan iOS 13:sta iOS 26.5:een.
”iOS 13–26.5″ -alueen tulisi käsitellä alustavana. Siksi haluamme välttää väittämistä, että iOS 26.5 on vaikuttanut, kunnes on olemassa toistettavaa teknistä näyttöä,” SlowMist lisäsi.
Hyökkäystekniikat
Safari-hyökkäys käyttää uudelleen tekniikoita aikaisemmin paljastetusta DarkSword-hyökkäysketjusta ja on erillinen FomoPeek:istä, toisesta SlowMistin tutkimuksesta, joka liittyy haitallisiin komponentteihin, jotka on upotettu App Store -sovellukseen.
Google Threat Intelligence Group (GTIG) paljasti DarkSwordin maaliskuussa, kuvaillen sitä iOS-hyökkäysketjuna, jota useat uhkaajat ovat käyttäneet vähintään marraskuusta 2025 lähtien.
Analyysin tulokset
SlowMist kertoi, että MistEye, uhkatiedustelutiimi, jota johtaa sen tietoturvajohtaja 23pds, tunnisti asiaankuuluvan toiminnan ensimmäisen kerran toukokuun alussa. SlowMist julkaisi analyysinsä WYINCC Safari -kampanjasta 4. syyskuuta, tunnistaen haitallisen verkkosivun, joka mainosti ilmaista virtuaalista yksityistä palvelinta.
SlowMist totesi, että sivu latasi hyökkäyskoodin, kun se avattiin iPhonella käyttäen Safaria, ilman että käyttäjän tarvitsi klikata mitään. Ketjussa käytetyt haavoittuvuudet oli jo paljastettu ja korjattu Applen toimesta.
Haitallisen koodin vaikutukset
SlowMist havaitsi, että analysoimassaan haitallisessa Safari-näytteessä oli komponentti, joka oli suunniteltu pääsemään Applen Keychainiin ja hakemaan sekä purkamaan siellä tallennettua tietoa. Koodi voisi myös päästä sovellustiedostoihin ja jaettuihin sovellustietoihin, mikä voisi paljastaa kryptolompakkosovellusten tallentamia tietoja.
”Näyte osoittaa keräyskyvyn ja tarkoitetut kohteet; se ei itsessään todista onnistunutta tietojen poimintaa jokaisesta kohdistetusta lompakosta,” SlowMist totesi.
Suositukset käyttäjille
Huolimatta käytettävissä olevan näytön rajoituksista, SlowMist kehotti iPhone-käyttäjiä asentamaan laitteilleen saatavilla olevat uusimmat iOS-turvapäivitykset ja välttämään epäilyttäviä linkkejä. Käyttäjille, jotka eivät voi päivittää heti tai kohtaavat kohonneita riskejä, SlowMist suositteli harkitsemaan Applen Lockdown-tilaa lisäpuolustuksena, varoittaen kuitenkin, että se ei ole vahvistanut, että ominaisuus estää täysin tämän erityisen Safari-hyökkäyksen.
SlowMist kehotti myös käyttäjiä, jotka uskovat, että lompakkoväli tai siemenlause on voinut paljastua, siirtämään varansa uudelle luodulle lompakolle puhtaalla laitteella sen sijaan, että jatkaisivat mahdollisesti vaarantuneiden tunnistetietojen käyttöä.