SlowMist сообщила, что вредоносная кампания, замаскированная под сервис бесплатных VPS, нацелена на пользователей Safari на iPhone с iOS 18.4–18.6.2. Сообщается, что вредоносный сайт event.polarnode.vip разворачивает многоэтапный эксплойт через скрытый iframe, повторно используя цепочку DarkSword из шести CVE, включая удалённое выполнение кода в WebKit, выход из песочницы GPU/mediaplaybackd и доступ на чтение/запись к памяти ядра. Кампания способна рекурсивно собирать файлы приложений и данные Keychain, а также перехватывать ввод с клавиатуры, когда imToken, TokenPocket или TronLink активны на переднем плане. SlowMist отметила, что сам по себе визит на страницу не подтверждает кражу мнемонических фраз или приватных ключей, и что для подтверждения компрометации необходима криминалистическая экспертиза устройства. Компания рекомендовала пользователям обновиться до iOS/iPadOS 18.7.3 или 26.3+ и заблокировать wyincc.com, polarnode.vip и порт 36887.