НовостиКриптовалютыЗащита криптокошелька на iPhone от вредоносного ПО и веб-эксплойтов

Защита криптокошелька на iPhone от вредоносного ПО и веб-эксплойтов

Автор: CryptoNewsNet·

Ключевые выводы

  • Socket выявила 13 вредоносных тем в Packagist, которые заражали сайты и доставляли цепочку эксплойтов для iOS через Safari, используя уязвимости WebKit CVE-2025-31277 и CVE-2025-43529.
  • Проанализированное вредоносное ПО было нацелено на iPhone XS — iPhone 16 под управлением iOS 18.4–18.6.x, выходило из WebKit на уровень ядра и могло похищать записи Keychain, сообщения, фотографии и данные кошельков, таких как Bitget, Phantom, Trust Wallet и OKX.
  • Отдельный отчёт SlowMist об инфраструктуре WYINCC обнаружил код полезной нагрузки, нацеленный на imToken, TokenPocket и TronLink; обе кампании связаны с семейством эксплойтов DarkSword, которое Google отслеживает с ноября 2025 года.
  • Apple выпустила патчи в более поздних версиях iOS: текущей является iOS 26.6.1, а для iPhone XS, XS Max и XR предлагается iOS 18.7.10.
  • При подозрении на заражение следует немедленно обновить систему, создать новый кошелёк с новой фразой восстановления при подтверждённой компрометации, сохранить криминалистические доказательства и избегать мошенников, требующих предоплату за восстановление.
Защита криптокошелька на iPhone от вредоносного ПО и веб-эксплойтов

Защита криптокошелька на iPhone от вредоносного ПО и цепочек веб-эксплойтов

Пользователи iPhone с устаревшими версиями iOS могут подвергаться рискам безопасности после того, как исследователи связали заражённые пакеты для сайтов с цепочкой эксплойтов для iOS, способной получать доступ к защищённым данным телефона и секретам кошельков.

Платформа кибербезопасности Socket раскрыла кампанию, обнаружив 13 вредоносных тем в Packagist — публичном репозитории PHP-пакетов. Пакеты заражали сайты, а не телефоны, что делает эту атаку атакой на цепочку поставок: операторы сайтов, доверявшие темам, непреднамеренно доставляли враждебный код своим посетителям. В результате отказа от поддельных приложений кошельков было недостаточно для защиты уязвимого iPhone от заражённой страницы Safari, поскольку атака приходила через обычный веб-сёрфинг.

Для чего созданы вредоносные пакеты в Packagist?

Пакеты выдавали себя за темы для OphimCMS и KKPhim, которые используются вьетнамскими стриминговыми сайтами. Они были опубликованы пятью издателями: vsmov, vsphim, haiau009, chilltvcms и ophimcms.

После установки оператором сайта заражённой темы на его страницах появлялся враждебный JavaScript. Мобильные посетители могли получать переадресацию на азартные игры или внедрённую рекламу. Ветка для iPhone также проверяла версию iOS и загружала соответствующий эксплойт.

Расследование Socket выявило две точки входа через WebKit. CVE-2025-31277 была нацелена на iOS 18.4 и 18.5, а CVE-2025-43529 охватывала iOS 18.6. WebKit — это браузерный движок, который обязаны использовать Safari и другие браузерные приложения на iOS, поэтому его уязвимости могут затронуть любой iPhone, загрузивший скомпрометированную страницу.

На последующих этапах вредоносный код выходил из защищённого процесса WebKit и добирался до ядра iOS. Ядро находится в самом центре операционной системы, поэтому такой доступ позволял полезной нагрузке читать данные, обычно недоступные сайту.

Исследователи обнаружили код для моделей от iPhone XS до iPhone 16 под управлением iOS 18.4–18.6.x. Проанализированная версия не поддерживала iOS 18.7 и iOS 26.

Шпионская программа могла собирать записи Keychain, сообщения, контакты, фотографии, cookie-файлы браузера, пароли Wi-Fi, историю местоположений и базы данных учётных записей. Keychain — это зашифрованное хранилище Apple для паролей и других секретов на устройстве. Обновление в августе также искало материалы кошельков, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX.

Почему новые отчёты называют другие криптокошельки?

Более новый отчёт SlowMist исследовал отдельную инфраструктуру WYINCC. Его образец был нацелен на Safari в iOS 18.4–18.6.2, а его код фокусировался на imToken, TokenPocket и TronLink.

Эта полезная нагрузка могла просматривать файлы приложений, читать расшифрованные записи Keychain и отслеживать ввод с клавиатуры, пока целевой кошелёк был открыт. SlowMist восстановила функции, но не запускала их на телефоне жертвы.

Поэтому два списка кошельков следует рассматривать отдельно. Socket изучала вредоносные темы Packagist, а SlowMist анализировала другую систему доставки. Обе показали связи с семейством эксплойтов DarkSword, что указывает на повторное использование злоумышленниками инструментов эксплойтов в разных каналах доставки.

Группа Threat Intelligence компании Google отслеживала DarkSword с ноября 2025 года. Google обнаружила несколько вариантов, поддерживающих iOS 18.4–18.7, что свидетельствует о продолжающейся разработке после версий, проанализированных Socket. Apple выпустила патчи, устраняющие цепочку эксплойтов в более поздних версиях iOS.

Как пользователи могут остановить вредоносное ПО, крадущее кошельки?

Установка последнего обновления iOS закрывает известный путь атаки. По состоянию на 4 сентября 2026 года Apple указывает iOS 26.6.1 как текущий выпуск. Для iPhone XS, XS Max и XR также предлагается iOS 18.7.10.

Пользователи могут открыть «Настройки», выбрать «Основные» и нажать «Обновление ПО». Следует установить новейшую версию, предлагаемую для устройства. Также рекомендуется включить автоматическую загрузку и установку обновлений.

Пользователи iOS 26.1 или новее могут активировать функцию «Улучшения фонового режима безопасности» в разделе «Настройки» и «Конфиденциальность и безопасность». Этот параметр обеспечивает часть защит WebKit и системы между полными обновлениями.

Патчи — главная защита, а осторожный веб-сёрфинг снижает дополнительные риски. Пользователям следует покидать сайты, вызывающие страницы азартных игр или повторные переадресации. Google добавила известные домены DarkSword в Safe Browsing, однако злоумышленники могут менять инфраструктуру, поэтому одних предупреждений браузера недостаточно.

Фразы восстановления требуют отдельной защиты. Их не следует хранить в «Фото», «Заметках», электронной почте, чатах или незащищённых облачных файлах. Исследователи обнаружили, что вредоносная программа могла собирать данные из нескольких таких источников.

Автономная резервная копия ограничивает этот риск. Крупные держатели могут также использовать аппаратный кошелёк без импорта его seed-фразы в iPhone, сохраняя ключи на устройстве, изолированном от вредоносного ПО телефона. Каждый адрес и транзакцию всё равно следует проверять на аппаратном устройстве.

Что делать пользователям после возможного заражения?

Сначала пользователям следует проверить, какая версия iOS была активна при открытии страницы. Подозрительная переадресация сама по себе не подтверждает заражение. SlowMist также предостерегла от объявления seed-фразы украденной лишь на основании записей о доступе.

iPhone всё равно следует немедленно обновить. Если появились несанкционированные переводы или проверка безопасности подтвердила заражение, владельцу нужно создать новый криптокошелёк на чистом устройстве. Его фраза восстановления должна быть новой.

Затем владелец может перевести оставшиеся активы на новые адреса, проверив сеть и получателя. Импорт старой фразы восстановления в другое приложение сохранил бы риск.

Пользователям следует отозвать неизвестные подключения кошельков и проверить активные сессии. Пароли от учётной записи Apple, электронной почты, бирж и финансовых сервисов может потребоваться заменить с доверенного устройства, если подозревается более широкая кража данных. Apple также рекомендует удалять нераспознанные устройства из учётных записей.

Перед стиранием ценного устройства его владельцу может потребоваться профессиональная мобильная криминалистика, поскольку сброс может уничтожить доказательства. SlowMist рекомендует сохранять криминалистические данные с заражённых устройств. Также следует сохранить хэши транзакций, адреса кошельков, даты, скриншоты и уведомления.

Жертвы должны избегать любых, кто обещает восстановление средств за предоплату — это распространённая схема последующего мошенничества, нацеленная на тех, кто публично раскрывает свои потери. Легитивная поддержка кошельков не запрашивает seed-фразу или приватный ключ. Актуальное ПО, автономное хранение seed-фразы и быстрые действия остаются самой надёжной защитой от вредоносного ПО, крадущего кошельки.