Een iPhone-cryptowallet beveiligen tegen malware en webgebaseerde exploitketens
Belangrijkste punten
- •Socket identificeerde 13 kwaadaardige Packagist-themes die websites infecteerden en via Safari een iOS-exploitketen afleverden met de WebKit-kwetsbaarheden CVE-2025-31277 en CVE-2025-43529.
- •De geanalyseerde malware richtte zich op iPhone XS tot iPhone 16 met iOS 18.4 tot 18.6.x, ontsnapte uit WebKit naar de kernel en kon Keychain-records, berichten, foto's en gegevens stelen van wallets zoals Bitget, Phantom, Trust Wallet en OKX.
- •Een apart rapport van SlowMist over WYINCC-infrastructuur vond payloadcode gericht op imToken, TokenPocket en TronLink, en beide campagnes vertonen links met de DarkSword-exploitfamilie die Google sinds november 2025 volgt.
- •Apple heeft patches uitgebracht in latere iOS-versies, met iOS 26.6.1 als huidige release en iOS 18.7.10 aangeboden voor de iPhone XS, XS Max en XR.
- •Bij vermoedelijke blootstelling zouden gebruikers direct moeten updaten, bij bevestigde compromittering een nieuwe wallet met verse herstelzin moeten aanmaken, forensisch bewijs moeten bewaren en advance-feeherstelscams moeten vermijden.

Een iPhone-cryptowallet beveiligen tegen malware en webgebaseerde exploitketens
Gebruikers van iPhones met verouderde iOS-versies lopen mogelijk veiligheidsrisico's nadat onderzoekers vergiftigde websitepakketten koppelden aan een iOS-exploitketen die toegang kon krijgen tot beschermde telefoongegevens en walletgeheimen.
Socket, een cyberbeveiligingsplatform, maakte de campagne bekend nadat het 13 kwaadaardige themes op Packagist vond, de openbare repository voor PHP-pakketten. De pakketten infecteerden websites in plaats van telefoons, waardoor dit een supplychain-aanval is: sitebeheerders die de themes vertrouwden, leverden onbewust vijandige code af aan hun bezoekers. Daardoor was het vermijden van valse wallet-apps niet voldoende om een kwetsbare iPhone te beschermen tegen een aangetaste Safari-pagina, aangezien de aanval via gewoon webbrowsen binnenkwam.
Wat zijn de kwaadaardige Packagist-pakketten ontworpen om te doen?
De pakketten deden zich voor als themes voor OphimCMS en KKPhim, die Vietnamese streamingsites ondersteunen. Ze verschenen onder vijf uitgevers: vsmov, vsphim, haiau009, chilltvcms en ophimcms.
Nadat een sitebeheerder een vergiftigd theme installeerde, verscheen er vijandige JavaScript op de pagina's. Mobiele bezoekers konden gokredirects of geïnjecteerde advertenties krijgen. De iPhone-tak controleerde ook de iOS-versie en laadde een bijpassende exploit.
Socket's onderzoek vond twee WebKit-toegangspunten. CVE-2025-31277 richtte zich op iOS 18.4 en 18.5, terwijl CVE-2025-43529 iOS 18.6 bestreek. WebKit is de browserengine die Safari en andere iOS-browsers verplicht moeten gebruiken, zodat kwetsbaarheden daarin elke iPhone kunnen raken die een gecompromitteerde pagina laadt.
Latere stappen ontsnapten uit het beschermde proces van WebKit en bereikten de iOS-kernel. De kernel vormt de kern van het besturingssysteem, zodat die toegang de payload gegevens kon laten uitlezen die voor een website normaal gesproken geblokkeerd zijn.
Onderzoekers vonden code voor iPhone XS- tot iPhone 16-modellen met iOS 18.4 tot 18.6.x. De geanalyseerde versie ondersteunde iOS 18.7 of iOS 26 niet.
De spyware kon Keychain-records, berichten, contacten, foto's, browsercookies, wifi-wachtwoorden, locatiegeschiedenis en accountdatabases verzamelen. De Keychain is Apples versleutelde opslag voor wachtwoorden en andere geheimen op het apparaat. Een update in augustus zocht ook naar walletmateriaal gelinkt aan Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet en OKX.
Waarom noemen nieuwere rapporten andere cryptowallets?
Een nieuwer rapport van SlowMist onderzocht afzonderlijke WYINCC-infrastructuur. Het monster richtte zich op Safari op iOS 18.4 tot 18.6.2 en de code focuste op imToken, TokenPocket en TronLink.
Die payload kon appbestanden doorzoeken, ontsleutelde Keychain-items uitlezen en toetsenbordinvoer monitoren terwijl een beoogde wallet open stond. SlowMist haalde de functies terug, maar voerde ze niet uit op de telefoon van een slachtoffer.
Daarom moeten de twee walletlijsten apart blijven. Socket bestudeerde kwaadaardige Packagist-themes, terwijl SlowMist een ander verspreidingssysteem analyseerde. Beide vertoonden links met de DarkSword-exploitfamilie, wat suggereert dat de aanvallers exploittools hergebruiken over verschillende verspreidingskanalen.
Google's Threat Intelligence Group volgt DarkSword sinds november 2025. Google vond verschillende varianten die iOS 18.4 tot 18.7 ondersteunen, wat duidt op doorlopende ontwikkeling na de versies die Socket analyseerde. Apple heeft patches uitgebracht die de exploitketen adresseren in latere iOS-versies.
Hoe kunnen gebruikers wallet-stelende malware stoppen?
Het installeren van de nieuwste iOS-update sluit de bekende route af. Per 4 september 2026 vermeldt Apple iOS 26.6.1 als huidige release. Het biedt ook iOS 18.7.10 aan voor de iPhone XS, XS Max en XR.
Gebruikers kunnen Instellingen openen, Algemeen kiezen en op Software-update tikken. Ze zouden de nieuwste release die voor hun apparaat wordt aangeboden moeten installeren. Automatische downloads en installaties zouden eveneens ingeschakeld moeten zijn.
Mensen met iOS 26.1 of later kunnen Verbeteringen voor achtergrondbeveiliging activeren onder Instellingen en Privacy & Security. Deze optie levert tussen volledige updates door enkele WebKit- en systeembeschermingen.
Patches vormen de belangrijkste verdediging, terwijl zorgvuldig browsen het verdere risico verlaagt. Gebruikers zouden sites moeten verlaten die gokpagina's of herhaalde redirects veroorzaken. Google voegde bekende DarkSword-domeinen toe aan Safe Browsing, maar aanvallers kunnen infrastructuur rouleren, dus browserwaarschuwingen alleen zijn geen volledige bescherming.
Herstelzinnen hebben aparte bescherming nodig. Ze zouden niet bewaard moeten worden in Foto's, Notities, e-mail, chats of onbeschermde cloudbestanden. Onderzoekers ontdekten dat de malware verschillende van die databronnen kon verzamelen.
Een offline back-up beperkt die blootstelling. Grote houders kunnen ook een hardware wallet gebruiken zonder de seed phrase in de iPhone te importeren, waardoor de sleutels op een apparaat blijven dat geïsoleerd is van telefoonmalware. Elke adres en transactie zou nog steeds op het hardwareapparaat gecontroleerd moeten worden.
Wat moeten gebruikers doen na mogelijke blootstelling?
Gebruikers moeten eerst controleren welke iOS-versie actief was toen de pagina werd geopend. Een verdachte redirect alleen bevestigt geen infectie. SlowMist waarschuwde er ook voor om een seed phrase als gestolen te verklaren enkel op basis van toegangsrecords.
De iPhone moet nog steeds direct worden bijgewerkt. Als er ongeautoriseerde transfers verschijnen of een beveiligingsbeoordeling blootstelling bevestigt, zou de eigenaar een nieuwe cryptowallet moeten aanmaken op een schoon apparaat. De herstelzin daarvan moet nieuw zijn.
De eigenaar kan vervolgens resterende activa naar de nieuwe adressen verplaatsen na controle van het netwerk en de bestemming. Het importeren van de oude herstelzin in een andere app zou het risico in stand houden.
Gebruikers zouden onbekende walletverbindingen moeten intrekken en actieve sessies moeten controleren. Apple Account-, e-mail-, exchange- en financiële wachtwoorden moeten mogelijk vanaf een vertrouwd apparaat worden vervangen als bredere datadiefstal wordt vermoed. Apple adviseert gebruikers ook om niet-herkende apparaten uit hun accounts te verwijderen.
Voordat een waardevol apparaat wordt gewist, kan de eigenaar professionele mobiele forensiek nodig hebben, omdat een reset bewijs kan vernietigen. SlowMist raadt aan forensische gegevens van blootgestelde apparaten te bewaren. Transactiehashes, walletadressen, datums, screenshots en meldingen zouden ook moeten worden opgeslagen.
Slachtoffers moeten iedereen vermijden die herstel belooft tegen vooruitbetaling, een veelvoorkomende opvolgscam gericht op mensen die hun verliezen publiekelijk bekendmaken. Legitieme walletondersteuning zou nooit een seed phrase of privésleutel vragen. Actuele software, offline seed-opslag en snel handelen blijven de sterkste verdedigingen tegen wallet-stelende malware.