SlowMist не подтвердил кражу криптовалюты через атаку на Safari
Исследование SlowMist выявило атаку на Safari, которая могла угрожать криптовалютным ключам и seed-фразам, однако подтвержденных случаев кражи пока нет
Один основной источник · Как мы проверяем новости

Что произошло
На фоне предупреждений о вредоносных страницах Safari SlowMist заявила, что пока не подтвердила ни одного случая кражи криптовалюты, связанного с исследованным образцом атаки.
Исследователи изучили кампанию WYINCC Safari. Вредоносная страница рекламировала бесплатный сервис виртуальных частных серверов и могла загружать код эксплойта при открытии на iPhone через Safari, не обязательно требуя дополнительного нажатия пользователя.
Что известно об уязвимости
В атаках использовались методы из ранее раскрытой цепочки эксплойтов DarkSword. При этом кампания отличается от FomoPeek — другого расследования SlowMist, связанного с вредоносными компонентами внутри приложения из App Store.
Google Threat Intelligence Group сообщила о DarkSword в марте и указала, что несколько злоумышленников применяли эту цепочку для атак на iOS как минимум с ноября 2025 года.
По данным SlowMist, команду MistEye возглавляет ее директор по информационной безопасности 23pds. Команда впервые выявила соответствующую активность в начале мая.
Почему это важно
Потенциальная опасность атаки связана с возможным раскрытием приватных ключей и seed-фраз при посещении вредоносной страницы Safari. Поэтому пользователям iPhone рекомендовали незамедлительно обновить устройства.
Однако диапазон от iOS 13 до iOS 26.5 пока следует считать предварительным. SlowMist предпочитает не утверждать, что iOS 26.5 уязвима, пока это не будет подтверждено воспроизводимыми техническими данными.
Контекст расследования
SlowMist опубликовала анализ кампании WYINCC Safari 4 сентября. Компания отдельно подчеркнула, что использованные уязвимости уже были раскрыты и исправлены Apple.
Источники
Один основной источник. Как мы проверяем новости


