SlowMist varoittaa: iPhonen Safari-haavoittuvuusketju voi varastaa kryptolompakon avaimet
Tietoturvayhtiö SlowMist varoittaa aktiivisesta hyökkäyskampanjasta, jossa taloudellisesti motivoituneet rikolliset pyrkivät anastamaan kryptovaroja suoraan iPhone-laitteilta. Yhtiön tietoturvajohtaja kehottaa käyttäjiä päivittämään iOS-käyttöjärjestelmän viipymättä uusimpaan saatavilla olevaan versioon.
Poikkeuksellisen vakavan uhasta tekee se, ettei käyttäjän tarvitse syöttää salasanoja tai luovuttaa tietojaan kalastelusivulle: pelkkä haitallisen verkkosivun avaaminen Safarilla voi riittää laitteen murtamiseen.
Miten hyökkäys toimii: Pelkkä linkin klikkaus riittää murtamaan suojauksen
SlowMistin tietoturvajohtajan (nimimerkki 23pds) mukaan hyökkäys alkaa sosiaalisella manipuloinnilla, jolla uhri ohjataan avaamaan hyökkääjän hallitsema verkkosivu Safarissa. Sivun avaaminen laukaisee monivaiheisen hyökkäysketjun:
- Selaimen murtaminen: Hyökkäys hyödyntää muistivirhettä Safarin käyttämässä WebKit-selainmoottorissa ja sen JavaScriptCore-komponentissa.
- Suojausten ohitus ja hiekkalaatikkopako: Ketju kiertää Applen laitteistotason PAC-suojauksen (Pointer Authentication Codes), joka normaalisti estää koodin suorittamisen muistiosoitteita muokkaamalla. Tämän jälkeen koodi murtautuu ulos selaimen WebContent-hiekkalaatikosta.
- Ytimen hallinta ja tietovarkaus: Hyökkääjä eskaloi oikeutensa käyttöjärjestelmän ytimeen (kernel) asti. Tämän seurauksena haittaohjelma kykenee lukemaan laitteen suojattua Keychain-salasanavarastoa sekä paikallisia lompakkosovelluksia – vieden mukanaan yksityiset avaimet ja lompakon palautussanat (seed phrase).
Vaikutusalue ja vahvistamattomat yksityiskohdat
SlowMistin mukaan haavoittuvuus koskee järjestelmäversioita iOS 13 – iOS 26.5, mutta haarukkaan liittyy vielä avoimia kysymyksiä:
- Yläraja vahvistamatta: SlowMist ja uutislähteet ovat huomauttaneet, ettei version 26.5 ylärajaa ole vielä lopullisesti varmistettu.
- Ei toistaiseksi CVE-tunnisteita: SlowMist ei ole toistaiseksi julkaissut muodollista teknistä raporttia tai yksilöityjä CVE-haavoittuvuustunnisteita kyseiselle ketjulle.
- Applen lausunnon puute: Apple ei ole erikseen kommentoinut juuri tämän ketjun kattavuutta tai liittänyt sitä tiettyihin versioihin. Aiemmat havainnot vastaavista Safari-ketjuista (kuten DarkSword) kuitenkin osoittavat, että Safariin ja Keychainiin kohdistuvat ketjutetut nollapäivähyökkäykset ovat todellinen ja aktiivinen uhka.
Applen tuoreet päivitykset suojaavat laitteita
Apple julkaisi 14. syyskuuta 2026 mittavan tietoturvapäivityskierroksen, johon kuuluvat uusi pääversio iOS 27 sekä rinnakkainen ylläpitoversio iOS 26.7.
Molemmat päivitykset korjaavat kymmeniä tietoturva-aukkoja muun muassa WebKitissä ja ytimessä. Vaikka SlowMist ei ole suoraan nimennyt, mikä yksittäinen paikkaus ketjun katkaisee, uusin saatavilla oleva käyttöjärjestelmäversio katkaisee tunnetut hyväksikäyttöreitit.
Toimintaohjeet: Kuinka toimia heti?
Kaikkien iOS-laitteilla kryptovaroja hallinnoivien tulee suojata laitteensa seuraavasti:
Ero itsehallittujen lompakoiden ja pörssien välillä: Uhka koskee suoraan itsehallittuja lompakoita (self-custody), joiden avaimet ovat laitteen muistissa. Kryptopörsseissä säilytettävät varat eivät ole samalla tavalla suoraan Keychainin kautta vietävissä, mutta hyökkäys voi vaarantaa myös laitteelle tallennettuja kirjautumistietoja.
Päivitä heti: Siirry laitteellasi kohtaan Asetukset > Yleiset > Ohjelmistopäivitys ja asenna uusin tarjolla oleva versio (iOS 27 tai iOS 26.7).
Varo linkkejä: Vältä avaamasta tuntemattomia linkkejä sosiaalisessa mediassa, viestintäsovelluksissa tai airdrop-kampanjoissa.
Siirrä varat puhtaaseen lompakkoon, jos epäilet saastumista: Jos olet käyttänyt laitetta haavoittuvana aikana ja epäilet sen joutuneen hyökkäyksen kohteeksi, luo uudet avaimet puhtaalla ja päivitetyllä laitteella ja siirrä varat sinne. Lompakon salasanan vaihtaminen ei auta, sillä lompakosta viedyillä yksityisillä avaimilla varat voidaan siirtää milloin tahansa.
Lähteet
- PANews – SlowMist: Black/gray market actors have achieved a full attack chain against iOS users, affecting iOS 13 through 26.5 – 19.9.2026 (Europe/Helsinki) – https://www.panews.io/articles/01a0b944-dc0b-7425-8c59-3d26313565d5
- ChainCatcher – Slow Fog: The black and gray industry has established an attack chain against iOS users, with affected versions ranging from iOS 13 to 26.5 – 19.9.2026, klo 13.45 (Europe/Helsinki) – https://www.chaincatcher.com/en/article/2290946
- Apple Support – Apple security releases – 14.9.2026 (Europe/Helsinki) – https://support.apple.com/en-us/100100
Vastuuvapauslauseke: Tämä artikkeli on tarkoitettu vain tiedotustarkoituksiin. Sitä ei tarjota tai ole tarkoitettu käytettäväksi oikeudellisena, verotuksellisena, sijoitus-, rahoitus- tai muuna neuvona.
Kryptouutiset.net ei vastaa kaupallisen tiedotteen sisällöstä.

Coinmotion kutsukoodi on qayp1ovzrbk5r1kep1lk jolla saat -50% kaupankäyntikuluista 1kk ajaksi
