Por Canuto  

SlowMist advierte que una muestra maliciosa de Safari en iPhone puede intentar acceder a datos sensibles de aplicaciones y al Llavero de Apple, pero afirma que todavía no confirmó víctimas ni robos de criptomonedas vinculados a ese código. La empresa también pide cautela con el amplio rango de versiones de iOS que circula en algunas alertas.
***

  • SlowMist no confirmó víctimas comprometidas ni robos de criptomonedas atribuibles a la muestra específica que analizó.
  • La evidencia técnica más sólida de la empresa se concentra en iOS 18.4 a 18.6.2; el rango de iOS 13 a 26.5 sigue siendo preliminar.
  • La firma recomienda instalar las actualizaciones disponibles, evitar enlaces sospechosos y trasladar activos si una frase semilla pudo quedar expuesta.


Una muestra maliciosa de Safari podría buscar datos almacenados en un iPhone, pero esa capacidad no equivale a un robo demostrado de criptomonedas. SlowMist dijo que no confirmó de forma independiente a ninguna víctima comprometida por el código específico que analizó y pidió cautela frente a advertencias que extienden el posible alcance a numerosas versiones de iOS.

Lo que está confirmado y lo que sigue bajo análisis

Las alertas sobre la campaña recomendaron a usuarios de iPhone actualizar sus dispositivos y advirtieron que páginas maliciosas abiertas en Safari podrían poner en riesgo claves privadas y frases semilla de carteras. Algunas publicaciones asociaron el problema con un rango que iría desde iOS 13 hasta iOS 26.5, pero SlowMist señaló que esa amplitud todavía no cuenta con respaldo técnico reproducible suficiente.

La compañía comunicó a Cointelegraph que su evidencia técnica más sólida cubre iOS 18.4 a iOS 18.6.2, y que no verificó independientemente a una víctima afectada por la muestra concreta. La distinción es importante: el análisis de un código puede revelar qué intenta hacer y qué información busca, pero por sí solo no demuestra que haya extraído datos de un teléfono real ni que haya causado pérdidas.

SlowMist calificó como preliminar la afirmación de que el ataque afectaría desde iOS 13 hasta iOS 26.5. La empresa dijo que prefería no afirmar que iOS 26.5 está comprometido mientras no exista evidencia técnica reproducible, una cautela que limita el alcance de las advertencias sin descartar que el código merezca atención.

Por ahora, la noticia no establece una cantidad de fondos robados, víctimas identificadas o carteras vaciadas a causa de esta muestra. Tampoco permite concluir que todos los usuarios de iPhone, o todos quienes abran páginas en Safari, estén expuestos de la misma manera; el hallazgo describe capacidades potenciales y un rango de versiones con evidencia desigual.

La relación con DarkSword y la campaña WYINCC

SlowMist vinculó las técnicas observadas en el ataque de Safari con DarkSword, una cadena de exploits de iOS que Google Threat Intelligence Group divulgó en marzo. GTIG describió entonces una cadena que varios actores de amenazas habrían utilizado desde al menos noviembre de 2025, según la información recogida en el análisis de SlowMist.

El equipo MistEye, grupo de inteligencia de amenazas liderado por 23pds, director de seguridad de la información de SlowMist, identificó la actividad relevante a principios de mayo. Después, SlowMist publicó el 4 de septiembre su análisis de la campaña de Safari denominada WYINCC, que describía una página web maliciosa vinculada a la promoción de un servicio gratuito de servidor virtual privado.

Según el análisis, al abrir esa página desde un iPhone con Safari, el sitio cargaba el código de exploit sin que necesariamente hiciera falta otro clic del usuario. Ese detalle describe el comportamiento atribuido a la muestra examinada; no significa que cualquier página de Safari ejecute un exploit ni que el análisis confirme una intrusión exitosa en un dispositivo particular.

La cadena aprovechaba vulnerabilidades que Apple ya había divulgado y parcheado, de acuerdo con SlowMist. La existencia de parches respalda la recomendación de mantener iOS actualizado, aunque los datos disponibles no precisan qué versiones concretas reciben cada corrección ni permiten extender automáticamente el hallazgo a todo el rango difundido en las alertas.

Qué datos buscaba el código y qué no demuestra

En la muestra analizada, SlowMist encontró un componente diseñado para acceder al Llavero de Apple, conocido como Keychain, y recuperar y descifrar información almacenada allí. El Llavero puede guardar datos sensibles asociados al dispositivo y sus aplicaciones, por lo que un intento de acceso a ese repositorio representa un riesgo potencial que merece atención, aunque no pruebe que el contenido haya salido del teléfono.

El código también podía acceder a archivos de aplicaciones y a datos compartidos entre ellas. SlowMist indicó que esos recursos podrían incluir información guardada por aplicaciones de carteras de criptomonedas, pero advirtió que identificar objetivos posibles no demuestra que cada cartera mencionada o instalada haya sido extraída con éxito.

La propia empresa resumió el límite de su evidencia al señalar que la muestra demuestra capacidad de recopilación y objetivos previstos, pero no una extracción exitosa de cada cartera objetivo. Añadió que no ejecutó la cadena completa en un dispositivo de una víctima real y, por esa razón, no podía identificar a una persona cuyo teléfono hubiera confirmado como comprometido por esa muestra exacta.

Esta separación entre capacidad técnica y daño comprobado ayuda a interpretar las alertas sin minimizar el riesgo ni presentarlo como un hecho consumado. En seguridad informática, el código puede mostrar qué información intenta buscar un atacante; para confirmar un robo hacen falta pruebas de que el acceso ocurrió y de que los datos o activos fueron efectivamente sustraídos.

Medidas recomendadas para usuarios de iPhone

A pesar de las limitaciones de la investigación, SlowMist aconsejó instalar las últimas actualizaciones de seguridad de iOS disponibles para cada dispositivo y evitar enlaces sospechosos. Son medidas preventivas coherentes con el hallazgo de vulnerabilidades ya divulgadas y parcheadas, aunque la empresa no presentó la actualización como prueba de que todos los equipos estuvieran afectados.

Para quienes no puedan actualizar de inmediato o enfrenten riesgos elevados, SlowMist recomendó considerar el Modo de Aislamiento de Apple, también llamado Lockdown Mode, como una defensa adicional. La compañía aclaró que no confirmó que esa función bloquee por completo este ataque específico de Safari, de modo que activarla no debe interpretarse como una garantía absoluta frente a la muestra analizada.

Si una persona cree que la clave de una cartera o su frase semilla pudo quedar expuesta, SlowMist aconsejó mover los activos a una cartera recién generada en un dispositivo limpio. La lógica de la recomendación es dejar de depender de credenciales potencialmente comprometidas, en lugar de seguir utilizando las mismas claves en el equipo cuya seguridad está en duda.

La prioridad inmediata, por tanto, es combinar prudencia con una lectura precisa de la evidencia: instalar las correcciones disponibles, desconfiar de enlaces inesperados y evitar reutilizar credenciales que quizá hayan quedado expuestas. Mientras SlowMist no confirme víctimas ni una extracción exitosa asociada a esta muestra, las advertencias deben entenderse como una señal de riesgo técnico y no como prueba de un robo ya verificado.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín