SlowMist teilte mit, dass eine als kostenloser VPS-Dienst getarnte Angriffskampagne auf iPhone-Safari-Nutzer unter iOS 18.4 bis 18.6.2 abzielt. Die bösartige Website event.polarnode.vip setzt Berichten zufolge über ein verstecktes iframe einen mehrstufigen Exploit ein und verwendet dabei erneut die DarkSword-Kette mit sechs CVEs, darunter WebKit-Remote-Code-Ausführung, einen Sandbox-Escape über GPU/mediaplaybackd sowie Lese-/Schreibzugriff auf den Kernel. Die Kampagne kann rekursiv Anwendungsdateien und Keychain-Daten sammeln sowie Tastatureingaben erfassen, wenn imToken, TokenPocket oder TronLink im Vordergrund aktiv ist. SlowMist erklärte, dass ein bloßer Besuch der Seite allein nicht bestätigt, dass Seed-Phrasen oder private Schlüssel gestohlen wurden, und dass eine geräteforensische Untersuchung erforderlich ist, um eine Kompromittierung zu verifizieren. Das Unternehmen riet Nutzern, auf iOS/iPadOS 18.7.3 oder 26.3+ zu aktualisieren und wyincc.com, polarnode.vip sowie Port 36887 zu blockieren.