SlowMist 仍未确认 iPhone Safari 攻击导致加密货币被盗
核心要点
- 然而,分析特定 Safari 样本的威胁情报公司表示,它无法独立确认与该确切代码相关的受感染受害者的实际盗窃行为。
- 在向 Cointelegraph 提供的一份声明中,SlowMist 表示,其调查的活动似乎重复使用了早期 iOS 漏洞利用链“DarkSword”中的技术。
- 即使没有在每个目标设备上成功

iPhone 用户中流传的新警告将基于 Safari 的恶意攻击与加密货币钱包秘密(包括私钥和种子短语)的潜在暴露联系起来。然而,分析特定 Safari 样本的威胁情报公司表示,它无法独立确认与该确切代码相关的受感染受害者的实际盗窃行为。
在向 Cointelegraph 提供的一份声明中,SlowMist 表示,其调查的活动似乎重复使用了早期 iOS 漏洞利用链“DarkSword”中的技术。虽然多份报告敦促用户立即更新,并在一些报道中引用了一个特别广泛的 iOS 窗口——“iOS 13 到 iOS 26.5”,但 SlowMist 警告说,在该公司能够证明最新版本的可重复技术证据之前,这个范围应被视为初步的。
SlowMist 尚未独立确认真正的受害者妥协或确认与其分析的确切 Safari 样本相关的加密货币盗窃。
慢雾最有力的技术证据集中在 iOS 18.4 到 18.6.2 上。
SlowMist 表示,可疑的 Safari 漏洞利用链重复使用了 Google 披露的 DarkSword 的技术,而不是与单独的 FomoPeek 事件相同。
分析的恶意软件包括旨在读取和解密 Apple Keychain 数据的功能,其中可能包含与钱包相关的敏感信息。
即使没有在每个目标设备上成功提取的证据,慢雾仍然建议更新 iOS 并避免可疑链接。
为什么 iPhone 警告仍然不确定
本周的多份报告促使 iOS 立即更新,警告恶意 Safari 页面可能会暴露加密私钥和助记词。其中一些报告引用了广泛的 iOS 版本,从 iOS 13 延伸到 iOS 26.5。
慢雾的评价则较为克制。该公司告诉 Cointelegraph,它尚未独立验证受其审查的特定 Safari 攻击样本损害的受害者设备。它还表明,公共警告中出现的 iOS 范围可能比目前技术上支持的范围更广。
特别是,慢雾表示“在有可重现的技术证据之前,倾向于避免声明 iOS 26.5 受到影响”,并指出其最有力的证据涵盖 iOS 18.4 至 18.6.2。这种区别对于用户和组织来说很重要,因为过于广泛的影响声明可能会对未公开的版本造成不必要的恐惧,或者相反,会模糊首先应该优先考虑防御的地方。
慢雾所说的内容是从暗剑中重复使用的
慢雾科技并未将 Safari 活动视为一种全新的利用方法。据 SlowMist 称,此次攻击重用了 DarkSword 的技术,DarkSword 是谷歌威胁情报小组 (GTIG) 在 3 月份披露的 iOS 漏洞利用链。谷歌将 DarkSword 描述为至少自 2025 年 11 月起就被多个威胁行为者使用,并在专门的威胁情报帖子中公开记录了漏洞利用链。
SlowMist 表示,其自己的 MistEye 威胁情报团队(由首席信息安全官 23pds 领导)在 5 月初首次发现了相关活动。随后,慢雾于 9 月 4 日发布了对“WYINCC”Safari 活动的分析,描述了该恶意页面如何呈现与免费虚拟专用服务器服务相关的诱惑。
SlowMist 报告称,当在 iPhone 上的 Safari 中打开页面时,漏洞代码可以加载,而无需用户额外点击。苹果后来修补了该链中使用的漏洞,慢雾表示这些潜在的漏洞已经被披露并修复。
重要的是,SlowMist 还将这个问题与之前针对 FomoPeek 进行的另一项调查区分开来——FomoPeek 是早期 Cointelegraph 报道中描述的与 iOS 应用商店相关的事件。 SlowMist 将 Safari 攻击描述为与单独的 App Store 攻击媒介不同。
设备内部目标:苹果钥匙串和钱包暴露
除了利用机制之外,慢雾还强调了恶意样本试图访问的内容。该公司在对样本的分析中表示,该代码包含与苹果钥匙串交互的功能,即检索和解密存储在其中的信息。 SlowMist 补充说,该代码还可以访问应用程序文件和共享应用程序数据,其中可能包括加密钱包应用程序处理的敏感数据。
与此同时,慢雾强调了静态或受控分析所能证明的局限性。该公司表示,该样本“展示了收集能力和预期目标”,但并不能自动证明从每个钱包或每个目标设备中都成功提取了数据。
重要的是,慢雾表示它没有在真实的受害者设备上执行完整的链,这就是为什么它无法识别其独立确认的特定受害者的设备已被该确切样本成功入侵的原因。
建议:更新、避免链接并在暴露后转移资金
尽管存在这些不确定性,慢雾仍敦促 iPhone 用户采取切实可行的防御措施。该公司建议更新到适用于受影响设备的最新 iOS 安全更新,并避免可疑链接,尤其是那些通过未经请求的消息或承诺免费服务的页面传递的链接。
对于无法立即更新或面临较高风险的用户,慢雾指出苹果的锁定模式是额外的防御层。不过,该公司警告称,尚未确认锁定模式完全阻止这种特定的 Safari 攻击。
慢雾还为那些认为自己的凭证可能已被泄露的钱包用户提供了指导。它的建议是将资产转移到在干净设备上创建的新生成的钱包,而不是继续使用可能暴露的私钥或助记词。
随着更多技术细节的出现,投资者、交易者和钱包用户面临的关键问题是,可重复的证据是否会进一步缩小受影响的 iOS 版本的范围,以及研究人员是否可以确认钥匙串访问在真实设备上成功提取可用钱包秘密的频率和条件。目前,最安全的方法仍然是慢雾强调的直接方法:及时更新,谨慎对待 Safari 链接,并将任何可疑的种子或密钥暴露视为立即轮换凭证的理由。
