SlowMist, ein Cybersicherheitsunternehmen, hat einen iPhone Safari-Zugriff identifiziert, der private Schlüssel und Seed-Phrasen von Kryptowährungs-Wallets entdecken könnte, obwohl es noch keine bestätigten Diebstähle im Zusammenhang mit dem Angriff gibt. Die Bedrohung umfasst schädliche Seiten, die darauf ausgelegt sind, Geräte zu kompromittieren, die iOS-Versionen von 13 bis 26.5 ausführen. Die jüngsten Belege beziehen sich auf Versionen 18.4 bis 18.6.2. Das Unternehmen warnte, dass die grössere Reihe betroffener Versionen, die sich von iOS 13 bis 26.5 erstreckt, noch preliminary ist und auf technischer Analyse basiert und nicht auf bestätigten Kompromittierungen der Opfer. 'Wir möchten lieber nicht bezeichnen, dass iOS 26.5 betroffen ist, bis es reproduzierbare technische Beweise gibt', erklärte SlowMist und betonte die Notwendigkeit der Vorsicht bei seinen Feststellungen.
Die Attacke nutzt wieder Techniken, die aus der bereits im März 2025 von der Google Threat Intelligence Group veröffentlichten Exploit-Kette von DarkSword stammen. DarkSword wurde seit November 2025 von mehreren Attacken genutzt, wobei das MistEye-Team von SlowMist bereits im Mai 2025 relevante Aktivitäten identifizierte. Die jüngste Kampagne, WYINCC genannt, umfasste eine schädliche Webseite, die eine kostenlose Virtuelle Privatserver-Dienstleistung (VPS) angebot. Nachdem die Seite über Safari geöffnet wurde, löste sich das Exploit aus, ohne dass weitere Nutzerinteraktionen erforderlich waren, obwohl Apple bereits die zugrunde liegenden Sicherheitslücken behoben hatte.
Die Analyse von SlowMist ergab, dass das schädliche Beispiel auf Apples Keychain zielte, um gespeicherte Informationen abzurufen und zu entschifieren, darunter Daten aus Anwendungen für Kryptowallets. Obwohl das Exploit die Fähigkeit aufweist, auf derartige Daten zuzugreifen, stellt das Unternehmen fest, dass es die vollständige Chain nicht auf einem realen Gerät ausgeführt hat, um eine erfolgreiche Ausspielung in jedem Fall zu bestätigen. „Wir haben die vollständige Chain nicht auf einem realen Opfergerät ausgeführt, sodass wir nicht identifizieren können, welches genaues Opfergerät wir unabhängig bestätigen konnten, dass es durch dieses Exempel erfolgreich kompromittiert wurde“, so das Unternehmen.
Da keine bestätigten Diebstähle festgestellt wurden, riet SlowMist iPhone-Benutzern, die neuesten iOS-Sicherheitsupdates zu installieren und verdächtige Links zu vermeiden. Für Betroffene, denen es nicht möglich ist, sofort Updates zu durchführen oder die in einem erhöhten Risikozone liegen, empfahl das Unternehmen, den Lockdown-Modus von Apple zu aktivieren, warnte aber davor, dass diese Funktion noch nicht gegen diesen speziellen Angriff getestet wurde. Nutzer, die vermuten, dass ihre Wallet-Schlüssel oder Seed-Phrasen exponiert wurden, werden gebeten, ihre Aktien in einen neu generierten Wallet auf einem sauberen Gerät zu übertragen, anstatt weiterhin möglicherweise kompromittierte Benutzerkennungen zu verwenden.
Das Exploit verwendet Techniken aus DarkSword, einer bereits bekannten iOS-Exploit-Kette, arbeitet aber unabhängig von einem anderen SlowMist-Untersuchungsvorgehen, bei dem böswillige Komponenten in einer App enthalten waren, die im App Store verfügbar war und FomoPeek hiess. Während Apple die Sicherheitslücken von DarkSword zuvor behoben hatte, zeigt die Ausbreitung der Safari-Kampagne, wie wichtig weiterhin die Wachsamkeit bei Kryptobenutzern ist.












