SlowMist afirmó que una campaña de ataque disfrazada como un servicio VPS gratuito está dirigida a usuarios de Safari en iPhone con iOS 18.4 a 18.6.2. Según se informa, el sitio malicioso event.polarnode.vip despliega un exploit de múltiples etapas a través de un iframe oculto, reutilizando la cadena DarkSword de seis CVE, que incluye ejecución remota de código en WebKit, un escape de la sandbox de GPU/mediaplaybackd y acceso de lectura/escritura al kernel. La campaña puede recopilar de forma recursiva archivos de aplicaciones y datos del Keychain, y capturar la entrada del teclado cuando imToken, TokenPocket o TronLink están activos en primer plano. SlowMist señaló que una visita a la página por sí sola no confirma que las frases mnemotécnicas o las claves privadas hayan sido robadas, y que se necesita un análisis forense del dispositivo para verificar una posible intrusión. La firma aconsejó a los usuarios actualizar a iOS/iPadOS 18.7.3 o 26.3+ y bloquear wyincc.com, polarnode.vip y el puerto 36887.