Das SlowMist Security Team teilte mit, dass es eine Angriffskampagne entdeckt hat, die sich als kostenloser VPS-Dienst tarnt und auf iPhone-Safari-Browser mit iOS 18.4 bis 18.6.2 abzielt. Laut Odaily nutzten die Angreifer sechs Schwachstellen mit dem Codenamen DarkSword, um eine vollständige Angriffskette aufzubauen, die WebKit-Remote-Code-Ausführung, Sandbox-Ausbruch sowie Lese- und Schreibzugriff auf den Kernel umfasst.
Das Team sagte, der Angriff könne App-Container-Dateien und Keychain-Daten unbemerkt vom Nutzer abgreifen und Tastatureingaben aufzeichnen, wenn Wallets wie imToken, TokenPocket oder TronLink im Vordergrund sind. SlowMist erklärte, Apple habe bereits alle sechs Schwachstellen gepatcht, und die aktuelle Kampagne sei eine Wiederverwendung einer n-day-Exploit-Kette.
SlowMist fügte hinzu, dass der alleinige Besuch einer bösartigen Seite nicht beweist, dass eine Mnemonik oder ein privater Schlüssel gestohlen wurde, und dass zur Bestätigung weiterhin eine Geräteforensik erforderlich ist. iOS- und iPadOS-Nutzern wurde geraten, so bald wie möglich auf Version 18.7.3 oder 26.3 und höher zu aktualisieren.
