SlowMistがiPhone Safari攻撃による暗号資産の盗難を確認していない

3時間前
5分読む
2 ビュー

Safariの脆弱性とiOSの影響

SlowMistによると、分析されたSafariのサンプルは、以前にパッチが適用された脆弱性を利用してiOS 18.4から18.6.2をターゲットにしており、iOS 26.5での有効性は未確認のままです。最近のセキュリティ警告に関連するiPhone Safari攻撃は、SlowMistの調査によると、暗号資産の盗難にはまだ結びついていません。

ユーザーへの警告と推奨事項

今週、iPhoneユーザーにデバイスを直ちに更新するよう促す複数の報告が浮上し、悪意のあるSafariページが暗号資産のプライベートキーやシードフレーズを露出させる可能性があると警告しています。一部の報告では、iOS 13からiOS 26.5までの範囲が言及されています。

SlowMistはCointelegraphに対し、分析した特定のSafari攻撃サンプルによって侵害された被害者を独自に確認していないと述べ、最も強力な技術的証拠はiOS 18.4から18.6.2をカバーしているとしています。

同社は「iOS 13から26.5」の範囲は予備的なものとして扱うべきだとし、「再現可能な技術的証拠が得られるまで、iOS 26.5が影響を受けているとは言わない方が良い」と警告しています。

攻撃の技術的背景

このSafari攻撃は、以前に開示されたDarkSwordエクスプロイトチェーンの技術を再利用しており、App Storeアプリに埋め込まれた悪意のあるコンポーネントを含む別のSlowMistの調査であるFomoPeekとは異なります。Googleの脅威インテリジェンスグループ(GTIG)は、DarkSwordを3月に開示し、2025年11月以降、複数の脅威アクターによって使用されているiOSエクスプロイトチェーンであると説明しました。

SlowMistは、同社の最高情報セキュリティ責任者である23pdsが率いる脅威インテリジェンスチームMistEyeが、5月初旬に関連する活動を最初に特定したと述べています。SlowMistは9月4日にWYINCC Safariキャンペーンの分析を公開し、無料の仮想プライベートサーバーサービスを宣伝する悪意のあるウェブページを特定しました。

SlowMistによれば、このページはSafariを使用してiPhoneで開くと、ユーザーの別のクリックを必要とせずにエクスプロイトコードを読み込むとのことです。

SlowMistは、チェーンで使用された脆弱性はすでにAppleによって開示され、パッチが適用されていると述べています。さらに、分析した悪意のあるSafariサンプルには、Appleのキーチェーンにアクセスし、そこに保存された情報を取得および復号化するために設計されたコンポーネントが含まれていることが発見されました。このコードはアプリファイルや共有アプリデータにもアクセスでき、暗号資産ウォレットアプリケーションによって保存された情報を露出させる可能性があります。

「このサンプルは収集能力と意図されたターゲットを示していますが、すべてのターゲットウォレットからの成功した抽出を証明するものではありません」とSlowMistは述べています。

ユーザーへの対策と推奨

利用可能な証拠の限界にもかかわらず、SlowMistはiPhoneユーザーに対し、デバイスに利用可能な最新のiOSセキュリティアップデートをインストールし、疑わしいリンクを避けるようにアドバイスしました。すぐに更新できないユーザーやリスクが高いユーザーには、Appleのロックダウンモードを追加の防御策として検討することを推奨し、この特定のSafari攻撃を完全にブロックすることを確認していないと警告しました。

また、ウォレットキーやシードフレーズが露出した可能性があると考えるユーザーには、潜在的に侵害された資格情報を使用し続けるのではなく、クリーンなデバイスで新たに生成されたウォレットに資産を移動することを促しました。