SlowMist, iPhone Safari 공격으로 인한 암호화폐 도난 사건 미확인

4시간 전
3분 읽기
2 조회수

SlowMist의 Safari 샘플 분석

SlowMist는 최근 분석한 Safari 샘플이 iOS 18.4에서 18.6.2 버전을 타겟으로 하고 있으며, iOS 26.5에서의 효과는 아직 검증되지 않았다고 밝혔습니다. 최근 보안 경고의 배경이 된 iPhone Safari 공격은 SlowMist의 조사에서 확인된 암호화폐 도난과는 아직 연결되지 않았습니다.

iPhone 사용자에 대한 권장 사항

여러 보고서에서는 iPhone 사용자들에게 즉시 기기를 업데이트할 것을 권장하며, 악성 Safari 페이지가 암호화폐 개인 키와 시드 문구를 노출할 수 있다고 경고했습니다. 일부 보고서는 iOS 13부터 iOS 26.5까지의 범위를 언급했습니다.

“따라서 재현 가능한 기술적 증거가 있을 때까지 iOS 26.5가 영향을 받았다고 말하는 것을 피하는 것이 좋습니다,”라고 SlowMist는 덧붙였습니다.

DarkSword 익스플로잇 체인과의 연관성

이 Safari 공격은 이전에 공개된 DarkSword 익스플로잇 체인의 기술을 재사용하며, App Store 앱에 내장된 악성 구성 요소와 관련된 또 다른 SlowMist 조사인 FomoPeek와는 별개입니다. Google 위협 정보 그룹(GTIG)은 DarkSword를 3월에 공개하며, 2025년 11월 이후 여러 위협 행위자들에 의해 사용된 iOS 익스플로잇 체인으로 설명했습니다.

악성 Safari 샘플의 발견

SlowMist는 자사의 최고 정보 보안 책임자 23pds가 이끄는 위협 정보 팀인 MistEye가 5월 초에 관련 활동을 처음으로 식별했다고 밝혔습니다. SlowMist는 9월 4일 WYINCC Safari 캠페인에 대한 분석을 발표하며, 무료 가상 사설 서버 서비스를 광고하는 악성 웹페이지를 확인했습니다.

이 페이지는 Safari를 사용하는 iPhone에서 열릴 때 익스플로잇 코드를 로드하며, 사용자가 추가 클릭을 요구하지 않는다고 합니다. SlowMist에 따르면, 체인에서 사용된 취약점은 이미 Apple에 의해 공개되고 패치되었습니다.

기타 권장 사항

SlowMist는 분석한 악성 Safari 샘플이 Apple의 Keychain에 접근하여 저장된 정보를 검색하고 복호화하도록 설계된 구성 요소를 포함하고 있음을 발견했습니다. 이 코드는 앱 파일과 공유 앱 데이터에도 접근할 수 있어 암호화폐 지갑 애플리케이션에 저장된 정보를 노출할 수 있습니다.

“샘플은 수집 능력과 의도된 대상을 보여주지만, 모든 타겟 지갑에서 성공적인 추출을 증명하지는 않습니다,”라고 SlowMist는 말했습니다.

이용 가능한 증거의 한계에도 불구하고, SlowMist는 iPhone 사용자들에게 기기에 대한 최신 iOS 보안 업데이트를 설치하고 의심스러운 링크를 피할 것을 권장했습니다. 즉시 업데이트할 수 없거나 높은 위험에 처한 사용자에게는 Apple의 Lockdown Mode를 추가 방어 수단으로 고려할 것을 권장하며, 이 기능이 이 특정 Safari 공격을 완전히 차단한다고 확인하지 않았다고 경고했습니다.

또한, SlowMist는 지갑 키나 시드 문구가 노출되었다고 생각하는 사용자에게는 잠재적으로 손상된 자격 증명을 계속 사용하는 대신 깨끗한 기기에서 새로 생성된 지갑으로 자산을 이동할 것을 권장했습니다.