慢雾表示,近期引发安全警报的 iPhone Safari 攻击,在其调查中尚未被确认已经造成加密资产失窃。
本周出现了多份相关报告,提醒 iPhone 用户尽快更新设备,并警告称恶意 Safari 页面可能暴露加密私钥和助记词。其中部分说法提到受影响范围可能从 iOS 13 一直到 iOS 26.5。
不过,慢雾向 Cointelegraph 表示,它尚未独立确认有受害者是因其所分析的这份 Safari 攻击样本而被攻陷,目前最有力的技术证据覆盖的是 iOS 18.4 至 18.6.2。
慢雾称,「iOS 13 到 26.5」这一范围应被视为初步信息。「因此,在缺少可复现的技术证据前,我们倾向于避免直接认定 iOS 26.5 受到影响。」
慢雾:Safari 攻击复用了 DarkSword 技术
慢雾表示,这次 Safari 攻击复用了此前已经披露的 DarkSword 利用链中的技术,与 FomoPeek 是两起不同事件。后者是慢雾此前另一项调查,涉及嵌入 App Store 应用中的恶意组件。
Google Threat Intelligence Group(GTIG)在 3 月披露了 DarkSword,并称这是一条 iOS 利用链,且自至少 2025 年 11 月以来已被多个威胁行为者使用。
慢雾称,由其首席信息安全官 23pds 领导的威胁情报团队 MistEye,最早在 5 月初识别到相关活动。
9 月 4 日,慢雾发布了对 WYINCC Safari 攻击活动的分析,并指出其中一页恶意网页以免费虚拟专用服务器服务为诱饵。
慢雾表示,当 iPhone 用户使用 Safari 打开该页面时,页面会加载利用代码,且不一定需要用户再进行额外点击。
该公司还称,这条攻击链使用的漏洞此前已被披露,苹果也已经完成修补。
该 Safari 样本试图访问哪些数据
慢雾发现,其分析的恶意 Safari 样本中包含一个组件,目的是访问苹果 Keychain,并取回及解密其中存储的信息。
代码还能够访问应用文件以及应用间共享数据,这意味着加密钱包应用保存的信息也可能暴露。
慢雾表示:「该样本展示了其收集能力和预定目标,但仅凭这一点,仍不足以证明它已经从每一个被瞄准的钱包中成功提取数据。」
慢雾还称:「我们没有在真实受害者设备上执行完整攻击链,因此无法指出某个特定受害者,并独立确认其设备就是被这一确切样本成功攻陷。」
慢雾仍建议用户更新 iOS
尽管现有证据存在边界,慢雾仍建议 iPhone 用户安装设备可用的最新 iOS 安全更新,并避免点击可疑链接。
对于暂时无法立即更新,或者面临更高风险的用户,慢雾建议考虑启用苹果的锁定模式(Lockdown Mode)作为额外防护措施;但该公司同时提醒,它尚未确认这一功能能够完全阻止这次特定的 Safari 攻击。
慢雾还表示,若用户怀疑钱包私钥或助记词可能已经暴露,应在一台干净设备上创建新钱包并转移资产,而不是继续使用可能已被攻陷的旧凭据。

