슬로우미스트는 무료 VPS 서비스로 위장한 공격 캠페인이 iOS 18.4~18.6.2를 사용하는 아이폰 사파리 이용자들을 표적으로 삼고 있다고 밝혔다. 악성 사이트 event.polarnode.vip는 숨겨진 iframe을 통해 다단계 익스플로잇을 배포하는 것으로 알려졌으며, 여기에는 WebKit 원격 코드 실행, GPU/mediaplaybackd 샌드박스 탈출, 커널 읽기/쓰기 권한을 포함한 DarkSword의 6개 CVE 체인을 재사용하는 방식이 포함된다. 이 캠페인은 imToken, TokenPocket 또는 TronLink가 전면에서 활성화되어 있을 때 애플리케이션 파일과 키체인 데이터를 재귀적으로 수집하고 키보드 입력을 가로챌 수 있다. 슬로우미스트는 해당 페이지를 방문했다는 사실만으로 시드 구문이나 개인 키가 탈취됐다고 단정할 수는 없으며, 침해 여부를 확인하려면 디바이스 포렌식이 필요하다고 밝혔다. 또한 사용자들에게 iOS/iPadOS 18.7.3 또는 26.3 이상으로 업그레이드하고 wyincc.com, polarnode.vip 및 포트 36887을 차단할 것을 권고했다.