การวิเคราะห์ช่องโหว่ใน Safari บน iOS
ตัวอย่าง Safari ที่วิเคราะห์มีเป้าหมายที่ iOS 18.4–18.6.2 โดยใช้ช่องโหว่ที่เคยถูกแพตช์แล้ว ในขณะที่ประสิทธิภาพบน iOS 26.5 ยังไม่ได้รับการตรวจสอบ การโจมตี iPhone Safari ที่อยู่เบื้องหลังคำเตือนด้านความปลอดภัยล่าสุดยังไม่ได้เชื่อมโยงกับการโจรกรรมคริปโตที่ได้รับการยืนยันในการสอบสวนของ SlowMist.
คำเตือนและการอัปเดต
รายงานหลายฉบับปรากฏขึ้นในสัปดาห์นี้ urging ผู้ใช้ iPhone ให้ทำการอัปเดตอุปกรณ์ของตนทันทีและเตือนว่าหน้าเว็บ Safari ที่เป็นอันตรายอาจเปิดเผย กุญแจส่วนตัว และ seed phrases ของคริปโต โดยบางรายงานอ้างถึงช่วงตั้งแต่ iOS 13 ถึง iOS 26.5.
“SlowMist บอกกับ Cointelegraph ว่ายังไม่ได้ยืนยันเหยื่อที่ถูกโจมตีจากตัวอย่าง Safari ที่วิเคราะห์อย่างอิสระ”
ในขณะที่หลักฐานทางเทคนิคที่แข็งแกร่งที่สุดของพวกเขาครอบคลุม iOS 18.4 ถึง 18.6.2 บริษัทกล่าวว่าช่วง “iOS 13 ถึง 26.5” ควรถือเป็นข้อมูลเบื้องต้น.
เทคนิคการโจมตี
การโจมตี Safari ใช้เทคนิคจากโซ่การโจมตี DarkSword ที่เปิดเผยก่อนหน้านี้และแยกออกจาก FomoPeek ซึ่งเป็นการสอบสวนอีกครั้งของ SlowMist ที่เกี่ยวข้องกับส่วนประกอบที่เป็นอันตรายในแอป App Store.
Google Threat Intelligence Group (GTIG) เปิดเผย DarkSword ในเดือนมีนาคม โดยอธิบายว่าเป็นโซ่การโจมตี iOS ที่ถูกใช้โดยผู้กระทำผิดหลายรายตั้งแต่เดือนพฤศจิกายน 2025.
การวิเคราะห์แคมเปญ
SlowMist ได้เผยแพร่การวิเคราะห์แคมเปญ WYINCC Safari เมื่อวันที่ 4 กันยายน โดยระบุหน้าเว็บที่เป็นอันตรายที่โฆษณาบริการเซิร์ฟเวอร์ส่วนตัวเสมือนฟรี.
SlowMist กล่าวว่า หน้าเว็บดังกล่าวโหลดโค้ดการโจมตีเมื่อเปิดบน iPhone โดยใช้ Safari โดยไม่จำเป็นต้องคลิกจากผู้ใช้อีกครั้ง.
การป้องกันและคำแนะนำ
ช่องโหว่ที่ใช้ในโซ่ได้ถูกเปิดเผยและแพตช์โดย Apple แล้ว SlowMist พบว่าตัวอย่าง Safari ที่วิเคราะห์มีส่วนประกอบที่ออกแบบมาเพื่อเข้าถึง Keychain ของ Apple และดึงข้อมูลที่เก็บไว้ที่นั่นและถอดรหัสข้อมูล.
“เราไม่ได้ดำเนินการตามโซ่ทั้งหมดบนอุปกรณ์เหยื่อจริง ดังนั้นเราจึงไม่สามารถระบุเหยื่อเฉพาะที่เรายืนยันว่าอุปกรณ์ของเขาถูกโจมตีสำเร็จโดยตัวอย่างนี้”
แม้จะมีข้อจำกัดของหลักฐานที่มีอยู่ SlowMist แนะนำให้ผู้ใช้ iPhone ติดตั้งการอัปเดตความปลอดภัย iOS ล่าสุดที่มีอยู่สำหรับอุปกรณ์ของตนและหลีกเลี่ยงลิงก์ที่น่าสงสัย.
สำหรับผู้ใช้ที่ไม่สามารถอัปเดตได้ทันทีหรือเผชิญกับความเสี่ยงที่สูงขึ้น SlowMist แนะนำให้พิจารณา โหมด Lockdown ของ Apple เป็นการป้องกันเพิ่มเติม โดยเตือนว่าไม่ได้ยืนยันว่า ฟีเจอร์นี้สามารถบล็อกการโจมตี Safari นี้ได้อย่างสมบูรณ์.
SlowMist ยัง urged ผู้ใช้ที่เชื่อว่ากุญแจกระเป๋าหรือ seed phrase อาจถูกเปิดเผยให้ย้ายสินทรัพย์ของตนไปยังกระเป๋าที่สร้างขึ้นใหม่บนอุปกรณ์ที่สะอาดแทนที่จะใช้ข้อมูลประจำตัวที่อาจถูกโจมตีต่อไป.