AktualnościKryptoZabezpieczenie kryptowalleta na iPhonie przed złośliwym oprogramowaniem i exploitami webowymi

Zabezpieczenie kryptowalleta na iPhonie przed złośliwym oprogramowaniem i exploitami webowymi

Autor: CryptoNewsNet·

Najważniejsze informacje

  • Socket wykrył 13 złośliwych motywów w Packagist, które infekowały strony internetowe i dostarczały łańcuch exploitów iOS przez Safari z użyciem luk WebKit CVE-2025-31277 i CVE-2025-43529.
  • Analizowane malware celowało w iPhone'y XS do iPhone 16 na iOS 18.4–18.6.x, uciekło z WebKit do jądra i mogło kraść wpisy z Keychain, wiadomości, zdjęcia oraz dane portfeli takich jak Bitget, Phantom, Trust Wallet i OKX.
  • Osobny raport SlowMist o infrastrukturze WYINCC wykazał kod payloadu celujący w imToken, TokenPocket i TronLink, a obie kampanie łączą powiązania z rodziną exploitów DarkSword śledzoną przez Google od listopada 2025.
  • Apple wydało poprawki w nowszych wersjach iOS; bieżącym wydaniem jest iOS 26.6.1, a iOS 18.7.10 oferowane jest dla iPhone'ów XS, XS Max i XR.
  • Przy podejrzeniu narażenia użytkownicy powinni natychmiast zaktualizować system, w przypadku potwierdzonego kompromitacji utworzyć nowy portfel z nową frazą odzyskiwania, zachować dowody forensyczne i unikać oszustw żądających przedpłaty za odzyskanie środków.
Zabezpieczenie kryptowalleta na iPhonie przed złośliwym oprogramowaniem i exploitami webowymi

Zabezpieczenie kryptowalleta na iPhonie przed złośliwym oprogramowaniem i łańcuchami exploitów webowych

Użytkownicy iPhone'ów ze starszymi wersjami iOS mogą być narażeni na ryzyko bezpieczeństwa po tym, jak badacze powiązali zatrute pakiety stron internetowych z łańcuchem exploitów iOS zdolnym uzyskać dostęp do chronionych danych telefonu i sekretów portfela.

Socket, platforma cyberbezpieczeństwa, ujawniła kampanię po wykryciu 13 złośliwych motywów w Packagist, publicznym repozytorium pakietów PHP. Pakiety infekowały strony internetowe, a nie telefony, co czyniło to atakiem na łańcuch dostaw: operatorzy stron ufający motywom nieświadomie dostarczali wrogie kod swoim odwiedzającym. W efekcie unikanie fałszywych aplikacji portfelowych nie wystarczało, by chronić podatnego iPhone'a przed zainfekowaną stroną w Safari, ponieważ atak nadchodził podczas zwykłego przeglądania internetu.

Do czego były przeznaczone złośliwe pakiety z Packagist?

Pakiety podszywały się pod motywy dla OphimCMS i KKPhim, które obsługują wietnamskie strony streamingowe. Pojawiły się pod pięcioma wydawcami: vsmov, vsphim, haiau009, chilltvcms i ophimcms.

Po zainstalowaniu zatrutego motywu przez operatora strony na jej stronach pojawiał się wrogi JavaScript. Mobilni odwiedzający mogli otrzymywać przekierowania do stron hazardowych lub wstrzykiwane reklamy. Gałąź iPhone'owa sprawdzała również wersję iOS i ładowała pasujący exploit.

Śledztwo Socket wykryło dwa punkty wejścia WebKit. CVE-2025-31277 dotyczyło iOS 18.4 i 18.5, natomiast CVE-2025-43529 obejmowało iOS 18.6. WebKit to silnik przeglądarkowy, którego Safari i inne aplikacje przeglądarkowe na iOS muszą używać, więc jego luki mogą dotknąć każdego iPhone'a, który wczyta skompromitowaną stronę.

Późniejsze etapy uciekły z chronionego procesu WebKit i dotarły do jądra iOS. Jądro znajduje się w samym rdzeniu systemu operacyjnego, więc ten dostęp pozwalał payloadowi odczytywać dane normalnie niedostępne dla strony internetowej.

Badacze znaleźli kod dla modeli od iPhone'a XS do iPhone'a 16 działających na iOS 18.4–18.6.x. Analizowana wersja nie obsługiwała iOS 18.7 ani iOS 26.

Spyware mogło zbierać wpisy z Keychain, wiadomości, kontakty, zdjęcia, ciasteczka przeglądarki, hasła Wi-Fi, historię lokalizacji i bazy danych kont. Keychain to szyfrowany magazyn Apple na hasła i inne sekrety na urządzeniu. Aktualizacja ze sierpnia wyszukiwała dodatkowo materiały portfelowe powiązane z Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet i OKX.

Dlaczego nowsze raporty wymieniają inne portfele krypto?

Nowszy raport SlowMist przeanalizował odrębną infrastrukturę WYINCC. Próbka celowała w Safari na iOS 18.4–18.6.2, a jej kod skupiał się na imToken, TokenPocket i TronLink.

Tamten payload mógł przeszukiwać pliki aplikacji, odczytywać odszyfrowane wpisy z Keychain i monitorować ввод z klawiatury, gdy docelowy portfel był otwarty. SlowMist odzyskało te funkcje, ale nie uruchomiło ich na telefonie ofiary.

Dlatego obie listy portfeli powinny pozostać rozdzielone. Socket badał złośliwe motywy z Packagist, podczas gdy SlowMist analizował inny system dostarczania. Oba wykazały powiązania z rodziną exploitów DarkSword, co sugeruje, że atakujący ponownie wykorzystują narzędzia exploitowe w różnych kanałach dystrybucji.

Zespół Google Threat Intelligence śledzi DarkSword od listopada 2025 roku. Google znalazło kilka wariantów obsługujących iOS 18.4–18.7, co wskazuje na dalszy rozwój po wersjach analizowanych przez Socket. Apple wydało poprawki usuwające łańcuch exploitów w nowszych wersjach iOS.

Jak użytkownicy mogą powstrzymać kradzieżowe malware portfelowe?

Instalacja najnowszej aktualizacji iOS zamyka znaną ścieżkę ataku. Według stanu na 4 września 2026 roku Apple wskazuje iOS 26.6.1 jako bieżące wydanie. Oferuje też iOS 18.7.10 dla iPhone'ów XS, XS Max i XR.

Użytkownicy mogą otworzyć Ustawienia, wybrać Ogólne i dotknąć Aktualizacja oprogramowania. Powinni zainstalować najnowszą wersję oferowaną dla ich urządzenia. Warto też włączyć automatyczne pobieranie i instalowanie aktualizacji.

Osoby z iOS 26.1 lub nowszym mogą aktywować funkcję Ulepszenia zabezpieczeń w tle w Ustawieniach oraz w sekcji Prywatność i bezpieczeństwo. Opcja ta dostarcza częściową ochronę WebKit i systemu między pełnymi aktualizacjami.

Poprawki stanowią główną obronę, a ostrożne przeglądanie obniża dodatkowe ryzyko. Użytkownicy powinni opuszczać strony wywołujące przekierowania hazardowe lub powtarzające się przekierowania. Google dodało znane domeny DarkSword do Safe Browsing, ale atakujący mogą zmieniać infrastrukturę, więc same ostrzeżenia przeglądarki nie są pełnym zabezpieczeniem.

Frazy odzyskiwania wymagają osobnej ochrony. Nie powinny być przechowywane w Zdjęciach, Notatkach, e-mailu, czatach ani niechronionych plikach w chmurze. Badacze stwierdzili, że malware mogło zbierać kilka z tych źródeł danych.

Kopia zapasowa offline ogranicza to narażenie. Duzi posiadacze mogą również używać portfela sprzętowego bez importowania jego frazy seed do iPhone'a, utrzymując klucze na urządzeniu odizolowanym od malware telefonicznego. Każdy adres i transakcję nadal należy weryfikować na urządzeniu sprzętowym.

Co powinni zrobić użytkownicy po możliwym narażeniu?

Użytkownicy powinni najpierw sprawdzić, która wersja iOS była aktywna w momencie otwarcia strony. Samo podejrzane przekierowanie nie potwierdza infekcji. SlowMist ostrzegało też przed uznawaniem frazy seed za skradzioną wyłącznie na podstawie zapisów dostępu.

iPhone i tak należy natychmiast zaktualizować. Jeśli pojawią się nieautoryzowane transfery lub przegląd bezpieczeństwa potwierdzi narażenie, właściciel powinien utworzyć nowy portfel krypto na czystym urządzeniu. Jego fraza odzyskiwania musi być nowa.

Właściciel może następnie przenieść pozostałe aktywa na nowe adresy po sprawdzeniu sieci i miejsca docelowego. Import starej frazy odzyskiwania do innej aplikacji zachowałby ryzyko.

Użytkownicy powinni cofnąć nieznane połączenia portfeli i przejrzeć aktywne sesje. Hasła do Apple Account, e-maila, giełd i usług finansowych mogą wymagać zmiany z zaufanego urządzenia, jeśli podejrzewa się szerszą kradzież danych. Apple zaleca też usuwanie nierozpoznanych urządzeń z kont.

Przed wymazaniem urządzenia o wysokiej wartości właściciel może potrzebować profesjonalnej mobile forensics, ponieważ reset może zniszczyć dowody. SlowMist zaleca zachowanie danych forensycznych z narażonych urządzeń. Warto też zapisać hashe transakcji, adresy portfeli, daty, zrzuty ekranu i alerty.

Ofiary muszą unikać osób obiecujących odzyskanie środków za przedpłatę — to częste oszustwo następcze wymierzone w osoby publicznie ujawniające straty. Legalne wsparcie portfela nie poprosiłoby o frazę seed ani klucz prywatny. Aktualne oprogramowanie, offline przechowywanie frazy seed i szybka reakcja pozostają najmocniejszą obroną przed kradzieżowym malware portfelowym.