SlowMist сообщила, что вредоносная кампания, замаскированная под сервис бесплатных VPS, нацелена на пользователей Safari на iPhone с iOS 18.4–18.6.2. Сообщается, что вредоносный сайт event.polarnode.vip разворачивает многоэтапный эксплойт через скрытый iframe, повторно используя цепочку DarkSword из шести CVE, включая удалённое выполнение кода в WebKit, выход из песочницы GPU/mediaplaybackd и доступ на чтение/запись к памяти ядра.
Кампания способна рекурсивно собирать файлы приложений и данные Keychain, а также перехватывать ввод с клавиатуры, когда imToken, TokenPocket или TronLink активны на переднем плане. SlowMist отметила, что сам по себе визит на страницу не подтверждает кражу мнемонических фраз или приватных ключей, и что для подтверждения компрометации необходима криминалистическая экспертиза устройства. Компания рекомендовала пользователям обновиться до iOS/iPadOS 18.7.3 или 26.3+ и заблокировать wyincc.com, polarnode.vip и порт 36887.
SlowMist предупреждает: поддельный сайт с бесплатным VPS нацелен на iOS-кошельки с помощью цепочки DarkSword
Отказ от ответственности: Контент, представленный на сайте Phemex News, предназначен исключительно для информационных целей.Мы не гарантируем качество, точность и полноту информации, полученной из статей третьих лиц.Содержание этой страницы не является финансовым или инвестиционным советом.Мы настоятельно рекомендуем вам провести собственное исследование и проконсультироваться с квалифицированным финансовым консультантом, прежде чем принимать какие-либо инвестиционные решения.
