Пользователи iPhone на устаревших версиях iOS могут столкнуться с рисками безопасности после того, как исследователи связали отравленные пакеты сайтов с цепочкой эксплойтов iOS, способной получать доступ к защищённым данным телефонов и секретам кошельков.
Socket, платформа кибербезопасности, объявила о кампании после обнаружения 13 вредоносных тем на Packagist. Пакеты заражали сайты, а не телефоны. В результате избегания фейковых приложений для кошельков было недостаточно для защиты уязвимого iPhone от затронутой страницы Safari.
Для чего предназначены вредоносные пакеты Packagist?
Эти пакеты стали темами для OphimCMS и KKPhim, поддерживающих вьетнамские стриминговые сайты. Они вышли под пятью издательствами: vsmov, vsphim, haiau009, chilltvcms и ophimcms.
После того как оператор сайта установил отравленную тему, на его страницах появлялся враждебный JavaScript. Мобильные посетители могли получать редиректы на азартные игры или вставленную рекламу. Филиал iPhone также проверил версию iOS и загрузил соответствующий эксплойт.
Расследование Socket выявило две точки входа в WebKit. CVE-2025-31277 был нацелен на iOS 18.4 и 18.5. CVE-2025-43529 охватывал iOS 18.6.
Поздние этапы обходили защищённый процесс WebKit и попадали в ядро iOS. Этот доступ позволял полезной нагрузке читать данные, обычно заблокированные на сайте.
Исследователи обнаружили код для iPhone XS до iPhone 16 с iOS 18.4 по 18.6.x. Анализируемая версия не поддерживала iOS 18.7 и iOS 26.
Шпионское ПО могло собирать записи Keychain, сообщения, контакты, фотографии, файлы cookie браузеров, пароли Wi-Fi, историю местоположения и базы данных аккаунтов. В августе обновление также искало материалы кошелька, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX.
Почему в новых отчётах называются разные криптокошельки?
В новом отчёте SlowMist рассматривалась отдельная инфраструктура WYINCC. Её пример был нацелен на Safari на iOS 18.4 по 18.6.2. Код был сосредоточен на imToken, TokenPocket и TronLink.
Этот payload мог искать файлы приложений, читать расшифрованные записи Keychain и контролировать ввод с клавиатуры, пока был открыт целевой кошелёк. SlowMist восстанавливал функции, но не запускал их на телефоне жертвы.
Поэтому два списка кошельков должны оставаться отдельными. Socket изучал вредоносные темы Packagist, а SlowMist анализировал другую систему доставки. Обе показывали связи с семейством эксплойтов DarkSword.
Группа по разведке угроз Google отслеживала DarkSword с ноября 2025 года. Google обнаружила несколько вариантов, поддерживающих iOS 18.4–18.7. Apple выпустила патчи, направленные на цепочку эксплойтов в более поздних версиях iOS.
Как пользователи могут остановить вредоносное ПО, ворующее кошельки?
Установка последнего обновления iOS закрывает известный путь. По состоянию на 4 сентября 2026 года Apple указывает iOS 26.6.1 в качестве текущей версии. Также она предлагает iOS 18.7.10 для iPhone XS, XS Max и XR.
Пользователи могут открыть Настройки, выбрать Общие и нажать Обновление программного обеспечения. Они должны установить самую новую версию для своего устройства. Также должны быть включены автоматические загрузки и установки.
Пользователи iOS 26.1 и более поздних версий могут активировать улучшения фоновой безопасности в разделах Настройки и Конфиденциальность и Безопасность. Эта опция обеспечивает некоторую защиту WebKit и системы между полными обновлениями.
Патчи обеспечивают основную защиту, а аккуратный просмотр снижает дальнейший риск. Пользователям следует покидать сайты, которые запускают страницы азартных игр или повторяющиеся перенаправления. Google добавил известные домены DarkSword в Safe Browsing, но злоумышленники могут менять инфраструктуру.
Восстановительные фразы требуют отдельной защиты. Их не следует хранить в фотографиях, заметках, электронной почте, чатах или незащищённых облачных файлах. Исследователи обнаружили, что вредоносное ПО может собирать несколько из этих источников данных.
Офлайн-резервное копирование ограничивает такую угрозу. Крупные владельцы также могут использовать аппаратный кошелек, не импортируя его исходную фразу в iPhone. Каждый адрес и транзакция всё равно должны быть проверены на аппаратном устройстве.
(adsbygoogle = window.adsbygoogle || []).push({});Что следует делать пользователям после возможного контакта?
Пользователям следует сначала проверить, какая версия iOS была активна на момент открытия страницы. Подозрительное перенаправление само по себе не подтверждает заражение. SlowMist также предупреждал не объявлять seed-фразу, украденной только из записей доступа.
iPhone всё равно должен быть обновлен немедленно. Если появятся несанкционированные переводы или проверка безопасности подтвердит риск, владелец должен создать новый криптокошелек на чистом устройстве. Фраза восстановления должна быть новой.
Владелец может перевести оставшиеся активы на новые адреса после проверки сети и назначения. Импорт старой фразы восстановления в другое приложение сохранит риск.
Пользователям следует отменить неизвестные подключения кошельков и проверить активные сессии. Аккаунты Apple, электронная почта, обмен и финансовые пароли могут потребовать замены с доверенного устройства, если подозревают более масштабную кражу данных. Apple также советует пользователям удалять нераспознанные устройства из своих аккаунтов.
Перед удалением высокоценного устройства его владельцу может понадобиться профессиональная мобильная криминалистика, так как сброс может уничтожить улики. SlowMist рекомендует сохранять криминалистические данные с уязвимых устройств. Также следует сохранять хэши транзакций, адреса кошельков, даты, скриншоты и оповещения.
Жертвам следует избегать обещаний возврата за авансовый платеж. Легитимная поддержка кошелька не будет запрашивать seed-фразу или приватный ключ. Текущее программное обеспечение, офлайн-хранилище сидов и быстрые действия остаются самой сильной защитой против вредоносного ПО, способствующего краже кошелька.
Связано: Сеть Cronos останавливается после Tectonic Exploit, что происходит с пользовательскими средствами?
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.