SlowMist a déclaré qu’une campagne d’attaque déguisée en service VPS gratuit cible les utilisateurs de Safari sur iPhone sous iOS 18.4 à 18.6.2. Le site malveillant event.polarnode.vip déploierait un exploit en plusieurs étapes via une iframe cachée, en réutilisant la chaîne DarkSword de six CVE, comprenant une exécution de code à distance dans WebKit, une évasion de la sandbox GPU/mediaplaybackd, ainsi qu’un accès en lecture/écriture au noyau. La campagne peut collecter récursivement des fichiers d’application et des données du Trousseau, et capturer les saisies clavier lorsque imToken, TokenPocket ou TronLink est actif au premier plan. SlowMist a précisé qu’une simple visite de la page ne confirme pas à elle seule que des phrases mnémoniques ou des clés privées ont été volées, et qu’une analyse forensique de l’appareil est nécessaire pour vérifier une compromission. L’entreprise a conseillé aux utilisateurs de mettre à niveau vers iOS/iPadOS 18.7.3 ou 26.3+ et de bloquer wyincc.com, polarnode.vip et le port 36887.