SlowMist Belum Mengonfirmasi Pencurian Cryptocurrency dari Serangan Safari di iPhone

4 jam yang lalu
2 menit baca
3 tampilan

Analisis Serangan Safari pada iOS

Sampel Safari yang dianalisis menargetkan iOS versi 18.4 hingga 18.6.2 dengan memanfaatkan celah yang sebelumnya telah diperbaiki. Efektivitas serangan ini pada iOS versi 26.5 masih belum terverifikasi. Serangan Safari di iPhone yang menjadi latar belakang peringatan keamanan baru-baru ini belum terhubung dengan pencurian cryptocurrency yang terkonfirmasi dalam penyelidikan SlowMist.

Peringatan untuk Pengguna iPhone

Beberapa laporan muncul minggu ini yang mendesak pengguna iPhone untuk segera memperbarui perangkat mereka dan memperingatkan bahwa halaman Safari yang berbahaya dapat mengekspos kunci privat cryptocurrency dan frasa seed, dengan beberapa laporan menyebutkan rentang dari iOS 13 hingga iOS 26.5.

SlowMist menyampaikan kepada Cointelegraph bahwa mereka belum secara independen mengonfirmasi adanya korban yang terkompromi akibat sampel serangan Safari yang mereka analisis, sementara bukti teknis terkuat mereka mencakup iOS versi 18.4 hingga 18.6.2.

Perusahaan tersebut menyatakan bahwa rentang “iOS 13 hingga 26.5” harus diperlakukan sebagai indikasi awal. “Oleh karena itu, kami lebih memilih untuk tidak menyatakan bahwa iOS 26.5 terpengaruh sampai ada bukti teknis yang dapat direproduksi,” ungkap mereka.

Teknik Serangan dan Rantai Eksploitasi

Serangan Safari ini menggunakan teknik dari rantai eksploitasi DarkSword yang sebelumnya telah diungkap dan terpisah dari FomoPeek, penyelidikan SlowMist lainnya yang melibatkan komponen berbahaya yang tertanam dalam aplikasi App Store. Google Threat Intelligence Group (GTIG) mengungkapkan DarkSword pada bulan Maret, menggambarkannya sebagai rantai eksploitasi iOS yang telah digunakan oleh beberapa aktor ancaman sejak setidaknya November 2025.

SlowMist menyatakan bahwa tim intelijen ancaman mereka, MistEye, yang dipimpin oleh kepala petugas keamanan informasi, 23pds, pertama kali mengidentifikasi aktivitas terkait pada awal Mei. SlowMist menerbitkan analisis kampanye Safari WYINCC pada 4 September, mengidentifikasi halaman web berbahaya yang mengiklankan layanan server pribadi virtual gratis.

Risiko dan Rekomendasi

Halaman tersebut memuat kode eksploitasi saat dibuka di iPhone menggunakan Safari, tanpa perlu interaksi lebih lanjut dari pengguna. Celah yang digunakan dalam rantai tersebut telah diungkap dan diperbaiki oleh Apple. SlowMist menemukan bahwa sampel Safari berbahaya yang mereka analisis mencakup komponen yang dirancang untuk mengakses Keychain Apple dan mengambil serta mendekripsi informasi yang disimpan di sana.

Kode tersebut juga dapat mengakses file aplikasi dan data aplikasi yang dibagikan, berpotensi mengekspos informasi yang disimpan oleh aplikasi dompet cryptocurrency. “Sampel ini menunjukkan kemampuan pengumpulan dan target yang dimaksud; namun, itu tidak dengan sendirinya membuktikan ekstraksi yang berhasil dari setiap dompet yang ditargetkan,” kata SlowMist.

Terkait dengan hal ini, pengawas UE memperingatkan bahwa komputer kuantum dapat membuka kunci cryptocurrency. “Kami tidak menjalankan seluruh rantai pada perangkat korban yang nyata, jadi kami tidak dapat mengidentifikasi korban spesifik yang perangkatnya kami konfirmasi secara independen telah berhasil terkompromi oleh sampel ini,” tambah SlowMist.

Meskipun terdapat batasan pada bukti yang tersedia, SlowMist menyarankan pengguna iPhone untuk menginstal pembaruan keamanan iOS terbaru yang tersedia untuk perangkat mereka dan menghindari tautan yang mencurigakan. Bagi pengguna yang tidak dapat memperbarui segera atau menghadapi risiko yang lebih tinggi, SlowMist merekomendasikan untuk mempertimbangkan Mode Lockdown Apple sebagai pertahanan tambahan, sambil memperingatkan bahwa mereka belum mengonfirmasi apakah fitur tersebut sepenuhnya memblokir serangan Safari spesifik ini.

SlowMist juga mendesak pengguna yang percaya bahwa kunci dompet atau frasa seed mereka mungkin telah terpapar untuk memindahkan aset mereka ke dompet baru yang dibuat di perangkat yang bersih, daripada terus menggunakan kredensial yang mungkin telah terkompromi.