SlowMist a déclaré qu’une campagne d’attaque déguisée en service VPS gratuit cible les utilisateurs de Safari sur iPhone sous iOS 18.4 à 18.6.2. Le site malveillant event.polarnode.vip déploierait un exploit en plusieurs étapes via une iframe cachée, en réutilisant la chaîne DarkSword de six CVE, comprenant une exécution de code à distance dans WebKit, une évasion de la sandbox GPU/mediaplaybackd, ainsi qu’un accès en lecture/écriture au noyau.
La campagne peut collecter récursivement des fichiers d’application et des données du Trousseau, et capturer les saisies clavier lorsque imToken, TokenPocket ou TronLink est actif au premier plan. SlowMist a précisé qu’une simple visite de la page ne confirme pas à elle seule que des phrases mnémoniques ou des clés privées ont été volées, et qu’une analyse forensique de l’appareil est nécessaire pour vérifier une compromission. L’entreprise a conseillé aux utilisateurs de mettre à niveau vers iOS/iPadOS 18.7.3 ou 26.3+ et de bloquer wyincc.com, polarnode.vip et le port 36887.
SlowMist avertit qu’un faux site de VPS gratuit cible les portefeuilles iOS avec la chaîne DarkSword
Avertissement : Le contenu proposé sur Phemex News est à titre informatif uniquement. Nous ne garantissons pas la qualité, l'exactitude ou l'exhaustivité des informations provenant d'articles tiers. Ce contenu ne constitue pas un conseil financier ou d'investissement. Nous vous recommandons vivement d'effectuer vos propres recherches et de consulter un conseiller financier qualifié avant toute décision d'investissement.
