SlowMistは、無料VPSサービスを装った攻撃キャンペーンが、iOS 18.4〜18.6.2上のiPhone Safariユーザーを標的にしていると発表した。悪意のあるサイト event.polarnode.vip は、隠しiframeを通じて多段階エクスプロイトを展開しているとされ、WebKitのリモートコード実行、GPU/mediaplaybackdのサンドボックス回避、カーネルの読み取り/書き込み権限を含むDarkSwordの6件のCVEチェーンを再利用しているという。 このキャンペーンは、アプリケーションファイルやKeychainデータを再帰的に収集できるほか、imToken、TokenPocket、TronLinkのいずれかがフォアグラウンドでアクティブな際にはキーボード入力を取得できる。SlowMistは、当該ページを訪問しただけではニーモニックフレーズや秘密鍵が盗まれたことの確認にはならず、侵害の有無を検証するにはデバイスフォレンジックが必要だと述べた。同社はユーザーに対し、iOS/iPadOS 18.7.3または26.3以降へアップデートし、wyincc.com、polarnode.vip、およびポート36887をブロックするよう勧告した。