Krypto-Diebstähle, SlowMist

iPhone-Safari-Angriff: Bisher gibt es keine bestätigten Krypto-Diebstähle

Veröffentlicht am: 26.09.2026 um 11:23 Uhr | Redaktion boerse-global.de

SlowMist sieht Gefahren für bestimmte iOS-Versionen, aber bislang keinen Nachweis entwendeter Wallet-Vermögen; Apple hat die Schwachstellen gepatcht.

WYINCC-Angriff auf iPhones: SlowMist findet keine bestätigten Krypto-Diebstähle
Abstrakte, dunkle Glasoberfläche mit Lichtbrechungen als Symbol für digitale Sicherheitsrisiken. Illustration mit AI erstellt.

Die Sicherheitsanalysten von SlowMist haben im Rahmen ihrer Untersuchung der sogenannten WYINCC-Kampagne bisher keine bestätigten Fälle von Kryptowährungs-Diebstählen identifiziert. Trotz der technischen Analyse eines Safari-basierten Angriffs auf iPhones liegen laut einem Bericht vom 25. September 2026 keine Belege für eine erfolgreiche Extraktion von Vermögenswerten bei betroffenen Nutzern vor.

Analyse der betroffenen iOS-Systeme

Die technischen Untersuchungen von SlowMist ergaben die stärkste Evidenz für eine Betroffenheit der Systemversionen iOS 18.4 bis iOS 18.6.2. Zwar kursierten Berichte über einen wesentlich weiteren Bereich, der die Versionen iOS 13 bis iOS 26.5 umfassen soll, doch stuft SlowMist diese Angaben als vorläufig ein.

Insbesondere für die Version iOS 26.5 gebe es derzeit keine Bestätigung einer Sicherheitslücke, solange keine reproduzierbare technische Evidenz vorliege.

Das analysierte Malware-Sample zeigt jedoch ein erhebliches Gefährdungspotenzial. Den Experten zufolge ist die Schadsoftware in der Lage, auf den Apple Keychain zuzugreifen und dort hinterlegte Wallet-Daten zu entschlüsseln. Darüber hinaus könne die Malware auf Anwendungsdateien sowie geteilte App-Daten zugreifen.

Anzeige

Viele iPhone-Nutzer übersehen nach einem System-Update kritische Sicherheitseinstellungen, die ihre persönlichen Daten gefährden können. Ein Apple-Experte erklärt in diesem Ratgeber, wie Sie Ihre Privatsphäre mit wenigen Klicks wirksam schützen. Kostenlosen Ratgeber für sichere iOS-Updates herunterladen

SlowMist betonte in diesem Zusammenhang, dass das Sample zwar die grundsätzliche Fähigkeit zum Sammeln von Daten und zur Zielerreichung belege, ein Beweis für eine erfolgreiche Extraktion aus jedem betroffenen Wallet jedoch ausstehe. Die vollständige Exploit-Kette sei im Rahmen der Analyse nicht auf einem realen Opfergerät ausgeführt worden.

Ursprung und Methode der WYINCC-Kampagne

Die technische Grundlage des Angriffs basiert auf Methoden der DarkSword-Exploit-Kette. Diese war bereits im März durch die Google Threat Intelligence Group offengelegt worden. Analysen deuten darauf hin, dass verschiedene Akteure diese Kette bereits seit mindestens November 2025 für ihre Aktivitäten nutzen.

Der aktuelle Angriffsvektor der WYINCC-Safari-Kampagne nutzte eine schädliche Website, die für einen kostenlosen VPS-Dienst (Virtual Private Server) warb. Beim Öffnen dieser Seite im Safari-Browser wurde der Exploit-Code automatisch geladen, ohne dass eine weitere Interaktion des Nutzers erforderlich war.

Die Entdeckung dieser Aktivitäten geht auf das MistEye-Team unter der Leitung von CISO 23pds zurück, welches die Bewegungen bereits Anfang Mai identifizierte. Eine detaillierte Analyse der Kampagne wurde schließlich am 4. September veröffentlicht.

Sicherheitsmaßnahmen und Abgrenzung

SlowMist stellte klar, dass dieser Fall in keinem Zusammenhang mit dem sogenannten FomoPeek-Fall steht, der eine App im offiziellen App Store betraf. Zudem wurde darauf hingewiesen, dass die für den Safari-Angriff genutzten Schwachstellen von Apple bereits durch entsprechende Patches geschlossen wurden.

Anzeige

Wer sich mit der Sicherheit seines iPhones befasst, sollte nach jedem Software-Update bestimmte Konfigurationen sofort überprüfen. Apple-Chefredakteur Detlef Meyer verrät in diesem kostenlosen Leitfaden, welche Einstellungen für den optimalen Schutz Ihrer Daten entscheidend sind. Gratis PDF-Ratgeber: iOS-Updates sicher installieren

Als zentrale Empfehlung gilt die umgehende Installation aktueller iOS-Sicherheitsupdates. Nutzer sollten zudem grundsätzlich verdächtige Links meiden. Als zusätzliche Schutzmaßnahme wird der Apple Lockdown Mode angeführt, auch wenn eine Blockierung genau dieses spezifischen Angriffs durch den Modus bisher nicht explizit bestätigt wurde.

Für Anwender, die eine Kompromittierung ihrer Keys oder Seed-Phrasen vermuten, rät die Sicherheitsfirma dazu, digitale Assets umgehend auf ein neu erstelltes Wallet zu übertragen, welches auf einem nachweislich sauberen Gerät generiert wurde.

Disclaimer...

de | wissenschaft | 70185967 |