SlowMist cho biết một chiến dịch tấn công ngụy trang dưới dạng dịch vụ VPS miễn phí đang nhắm vào người dùng Safari trên iPhone chạy iOS từ 18.4 đến 18.6.2. Trang web độc hại event.polarnode.vip được cho là triển khai một chuỗi khai thác nhiều giai đoạn thông qua một iframe ẩn, tái sử dụng chuỗi DarkSword gồm sáu lỗ hổng CVE, bao gồm thực thi mã từ xa trong WebKit, thoát khỏi sandbox của GPU/mediaplaybackd và quyền đọc/ghi ở cấp độ kernel. Chiến dịch này có thể thu thập đệ quy các tệp ứng dụng và dữ liệu Keychain, đồng thời ghi lại thao tác nhập bàn phím khi imToken, TokenPocket hoặc TronLink đang hoạt động ở tiền cảnh. SlowMist cho biết chỉ riêng việc truy cập trang này không đủ để xác nhận rằng cụm từ ghi nhớ hoặc khóa riêng tư đã bị đánh cắp, và cần tiến hành điều tra pháp chứng thiết bị để xác minh việc xâm nhập. Công ty khuyến nghị người dùng nâng cấp lên iOS/iPadOS 18.7.3 hoặc 26.3 trở lên và chặn wyincc.com, polarnode.vip và cổng 36887.