SlowMist尚未确认iPhone Safari攻击导致的加密货币盗窃事件

4 小时前
閱讀 3 分鐘
2 視圖

SlowMist对Safari漏洞的分析

SlowMist对iOS 18.4至18.6.2版本的Safari进行了分析,发现该版本利用了之前已修复的漏洞,而其在iOS 26.5上的有效性尚未得到验证。最近的安全警告提到的iPhone Safari攻击尚未与SlowMist调查中确认的加密货币盗窃事件相关联。

用户更新设备的紧急呼吁

本周,多份报告呼吁iPhone用户立即更新设备,并警告称恶意Safari页面可能会暴露加密货币的私钥和种子短语,部分报告提到的受影响范围从iOS 13到iOS 26.5。

SlowMist在接受Cointelegraph采访时表示,尚未独立确认因其分析的特定Safari攻击样本而受到影响的受害者。

该公司表示:“iOS 13到26.5的范围应视为初步数据,并表示:‘因此,我们更倾向于避免声称iOS 26.5受到影响,直到有可重复的技术证据。’”

攻击链的技术背景

该Safari攻击重用了之前披露的DarkSword攻击链中的技术,且与SlowMist另一项调查FomoPeek无关,后者涉及嵌入App Store应用中的恶意组件。谷歌威胁情报组(GTIG)在3月份披露了DarkSword,称其为一个iOS攻击链,自2025年11月以来已被多个威胁行为者使用。

SlowMist表示,其首席信息安全官23pds领导的威胁情报团队MistEye在5月初首次识别出相关活动。SlowMist于9月4日发布了对WYINCC Safari活动的分析,识别出一个宣传免费虚拟私人服务器服务的恶意网页。

恶意网页的攻击方式

SlowMist表示,该页面在iPhone上使用Safari打开时会加载攻击代码,而无需用户额外点击。SlowMist指出,攻击链中使用的漏洞已被苹果披露并修复。

SlowMist发现其分析的恶意Safari样本中包含一个组件,旨在访问苹果的钥匙串并检索和解密存储在其中的信息。该代码还可以访问应用程序文件和共享应用程序数据,可能会暴露加密钱包应用程序存储的信息。

SlowMist表示:“该样本展示了收集能力和预期目标,但并不能单独证明从每个目标钱包成功提取。”

安全建议与防范措施

尽管现有证据有限,SlowMist仍建议iPhone用户安装最新的iOS安全更新,并避免点击可疑链接。对于无法立即更新或面临更高风险的用户,SlowMist建议考虑使用苹果的锁定模式作为额外防御措施,同时警告称尚未确认该功能是否完全阻止此特定Safari攻击。

SlowMist还敦促那些认为钱包密钥或种子短语可能已被泄露的用户,将资产转移到新生成的干净设备上的钱包,而不是继续使用可能被攻破的凭证。