Onderzoekers vinden iPhone-code gericht op drie walletapps
Statische analyse toont alleen technische mogelijkheden
Aanvalscode voor iPhones kon gegevens uit drie walletapps verzamelen, meldde beveiligingsfirma SlowMist gisteren.
Volgens SlowMist richtte de code zich op de walletapps imToken, TokenPocket en TronLink. De code kon appbestanden en beveiligde gegevens uit de Keychain uitlezen. Ook bevatte zij een functie om toetsenbordinvoer te verzamelen wanneer een doelwallet op de voorgrond stond.
Het onderzoek was statisch: SlowMist voerde de code niet uit en las alleen wat de code kon doen. De bevinding beperkt zich daardoor tot technische mogelijkheden.
Lokpagina bood gratis server aan
De door SlowMist onderzochte route begon bij een website die gratis VPS-diensten aanbood, oftewel gratis servers op afstand. Een volgens de firma onderzochte archiefkopie laadde automatisch een script van een ander domein zodra de pagina klaar was.
De volledig onderzochte route selecteerde alleen iPhones met Safari en iOS 18.4 tot en met 18.6.2. Andere browsers op iOS en verschillende ingebouwde webvensters werden geweerd. Een tweede route voor oudere versies en de iPod touch bleef door een geblokkeerde webreactie buiten de analyse.
SlowMist koppelt de aanval aan DarkSword, een eerder beschreven verzameling iPhone-exploits. Onderzoeksgroep Google Threat Intelligence Group herkent dezelfde zes kwetsbaarheden in die keten. iPhone-maker Apple bevestigt in geraadpleegde beveiligingsbulletins vijf daarvan en beschrijft de gevolgen.
De reparaties verschenen volgens Apple verspreid over iOS 18.7.2 van 5 november 2025, iOS 18.7.3 van 12 december 2025 en iOS 26.3 van 11 februari 2026. Volgens Google waren alle zes kwetsbaarheden uiterlijk in iOS 26.3 verholpen. Apple zegt dat iPhones met de nieuwste bijgewerkte versies van iOS 15 tot en met 26 beschermd zijn tegen de gemelde webaanvallen.
Operator en slachtoffers blijven buiten beeld
Google zag DarkSword sinds november 2025 bij afzonderlijke campagnes tegen gebruikers in Saudi-Arabië, Turkije, Maleisië en Oekraïne. De onderzoeksgroep koppelt die oudere operaties niet aan de infrastructuur die SlowMist onderzocht. De operator en de landen van slachtoffers in deze campagne blijven open.
SlowMist meldt dat de onderzochte lokpagina stond op een domein dat eind augustus 2026 was geregistreerd. De looptijd van de campagne blijft open. Slachtoffers, gestolen cryptomunten en blockchaintransacties zijn onbekend.
