Analiz edilen Safari örneği, daha önce yama yapılmış açıkları kullanarak iOS 18.4–18.6.2'yi hedefliyor; iOS 26.5 üzerindeki etkinliği ise doğrulanmadı.
Son güvenlik uyarılarının arkasındaki iPhone Safari saldırısı, SlowMist'in incelemesinde henüz doğrulanmış bir kripto para hırsızlığına bağlanmadı.
Bu hafta ortaya çıkan çok sayıda rapor, iPhone kullanıcılarını cihazlarını derhal güncellemeye çağırıyor ve kötü amaçlı Safari sayfalarının kripto özel anahtarlarını ve tohum ifadelerini açığa çıkarabileceği konusunda uyarıyor; bazıları iOS 13'ten iOS 26.5'e kadar bir aralık gösteriyordu.
SlowMist, Cointelegraph'a analiz ettiği belirli Safari saldırı örneğiyle tehlikeye atılmış bir kurbanı bağımsız olarak doğrulamadığını söyledi; en güçlü teknik kanıtı iOS 18.4'ten 18.6.2'ye kadar olan sürümleri kapsıyor.
Şirket, “iOS 13'ten 26.5'e” aralığının ön kabul olarak ele alınması gerektiğini belirtti. “Bu nedenle, yeniden üretilebilir teknik kanıt bulunana kadar iOS 26.5'in etkilendiğini söylemekten kaçınmayı tercih ediyoruz” dedi.
Safari saldırısı, daha önce açıklanmış DarkSword exploit zincirinden teknikleri yeniden kullanıyor ve App Store uygulamasına gömülü kötü amaçlı bileşenleri içeren bir diğer SlowMist soruşturması olan FomoPeek'ten ayrı.
SlowMist DarkSword yeniden kullanımını tespit etti
Google Tehdit İstihbaratı Grubu (GTIG), DarkSword'ü Mart ayında açıkladı ve bunu en az Kasım 2025'ten beri birden fazla tehdit aktörü tarafından kullanıldığı belirtilen bir iOS exploit zinciri olarak tanımladı.
SlowMist, baş bilgi güvenliği sorumlusu 23pds liderliğindeki tehdit istihbaratı ekibi MistEye'nin ilgili faaliyeti ilk olarak Mayıs başında tespit ettiğini söyledi.
SlowMist, 4 Eylül'de WYINCC Safari kampanyasına ilişkin analizini yayımladı ve ücretsiz sanal özel sunucu hizmeti reklamı yapan kötü amaçlı bir web sayfası tespit etti.
SlowMist, sayfanın iPhone'da Safari kullanılarak açıldığında exploit kodunu yüklediğini, bunun için kullanıcının ek bir tıklama yapmasının mutlaka gerekmeyebileceğini söyledi.
SlowMist'e göre zincirde kullanılan açıklar Apple tarafından daha önce açıklanmış ve yama yapılmıştı.
Safari saldırısının erişmesi amaçlananlar
SlowMist, analiz ettiği kötü amaçlı Safari örneğinin Apple'ın Keychain'ine erişip orada saklanan bilgileri alma ve şifre çözme amacıyla tasarlanmış bir bileşen içerdiğini tespit etti. Kod ayrıca uygulama dosyalarına ve paylaşılan uygulama verilerine de erişebiliyor; bu durum kripto cüzdan uygulamalarında saklanan bilgilerin açığa çıkmasına yol açabiliyordu.
“Örnek, toplama yeteneğini ve hedeflenenleri gösteriyor; tek başına her hedeflenen cüzdandan başarılı bir şekilde veri çıkarılmasını kanıtlamıyor” diye belirtti SlowMist.
“Tam zinciri gerçek bir kurban cihazında çalıştırmadık, bu yüzden bu örnekle bağımsız olarak başarılı şekilde tehlikeye atıldığını doğruladığımız belirli bir kurbanı tespit edemiyoruz” diye ekledi.
SlowMist hâlâ iOS güncellemesi öneriyor
Mevcut kanıtların sınırlı olmasına rağmen SlowMist, iPhone kullanıcılarına cihazları için mevcut en son iOS güvenlik güncellemelerini yüklemelerini ve şüpheli bağlantılardan kaçınmalarını önerdi.
Hemen güncelleme yapamayan ya da daha yüksek risk altında olan kullanıcılar için SlowMist, ek bir savunma olarak Apple'ın Kilitlenme Modunu göz önünde bulundurmayı önerdi; ancak bu özelliğin söz konusu Safari saldırısını tamamen engellediğini doğrulamadığını da uyardı.
SlowMist ayrıca cüzdan anahtarının veya tohum ifadesinin açığa çıkmış olabileceğini düşünen kullanıcıların, potansiyel olarak tehlikeye atılmış kimlik bilgilerini kullanmaya devam etmek yerine varlıklarını temiz bir cihazda yeni oluşturulmuş bir cüzdana taşımaları çağrısında bulundu.