تحذير أمني لمستخدمي آيفون من برمجيات خبيثة تستهدف المحافظ الرقمية

خطر صامت يهدد مستخدمي آيفون.. ثغرات تستهدف المحافظ والعملات الرقمية مباشرة (مصدر الصورة: Coin Edition) خطر صامت يهدد مستخدمي آيفون.. ثغرات تستهدف المحافظ والعملات الرقمية مباشرة (مصدر الصورة: Coin Edition)

كشف موقع Coin Edition أن مستخدمي آيفون الذين يعملون بإصدارات قديمة من نظام iOS قد يواجهون مخاطر أمنية خطيرة، بعدما رصد باحثون حزما برمجية خبيثة مرتبطة بسلسلة استغلال إلكتروني تستهدف نظام iOS، قادرة على الوصول إلى بيانات الهاتف المحمية وأسرار محافظ العملات الرقمية. 

وأوضحت منصة الأمن السيبراني Socket أنها كشفت هذه الحملة بعد العثور على 13 قالبا خبيثا على منصة Packagist، مؤكدة أن هذه الحزم أصابت المواقع الإلكترونية وليس الهواتف مباشرة. 

ونتيجة لذلك، فإن تجنب تطبيقات المحافظ المزيفة لم يكن كافيا وحده لحماية أجهزة آيفون المعرضة للخطر من صفحات Safari المصابة، إذ إن مجرد زيارة موقع مصاب كانت كفيلة بتفعيل سلسلة الاستغلال دون الحاجة لتحميل أي تطبيق ضار على الإطلاق.

رحلة الاختراق خطوة بخطوة

وأشار الموقع إلى أن هذه القوالب الخبيثة تنكرت في هيئة قوالب تصميم مخصصة لمنصتي OphimCMS وKKPhim، اللتين تدعمان مواقع البث الفيتنامية، وظهرت تحت خمسة أسماء ناشرين هي vsmov وvsphim وhaiau009 وchilltvcms وophimcms. 

وبعد أن يقوم مشغل الموقع بتثبيت أحد هذه القوالب المصابة، يظهر كود جافاسكريبت ضار على صفحات الموقع، بحيث يتلقى الزوار عبر الهواتف المحمولة إعادة توجيه نحو مواقع القمار أو إعلانات مزروعة قسرا، أما الفرع الخاص بأجهزة آيفون فكان يتحقق من إصدار نظام iOS ثم يحمل الثغرة المناسبة له. 

ووجد فريق التحقيق التابع لـSocket نقطتي دخول عبر محرك WebKit، الأولى تحمل الرمز CVE-2025-31277 وتستهدف إصداري iOS 18.4 وiOS 18.5، والثانية تحمل الرمز CVE-2025-43529 وتغطي إصدار iOS 18.6. 

وتمكنت المراحل اللاحقة من الهجوم من الإفلات من العملية المحمية لمحرك WebKit والوصول إلى نواة نظام iOS، الأمر الذي منح البرمجية الخبيثة صلاحية قراءة بيانات كانت محظورة عادة عن أي موقع إلكتروني، واستطاع هذا البرنامج التجسسي جمع سجلات Keychain والرسائل وجهات الاتصال والصور وملفات تعريف ارتباط المتصفح وكلمات مرور شبكات Wi-Fi وسجل المواقع الجغرافية وقواعد بيانات الحسابات، فيما بحث تحديث أضيف في أغسطس عن ملفات محافظ مرتبطة بمنصات Bitget وBitKeep وBitpie وPhantom وTonkeeper وTrust Wallet وOKX. 

ووجد الباحثون هذا الكود يعمل على أجهزة تمتد من iPhone XS إلى iPhone 16 التي تشغل إصدارات من iOS 18.4 حتى 18.6.x، بينما لم يدعم الإصدار الذي جرى تحليله نظامي iOS 18.7 أو iOS 26.

تصحيحات أبل تغلق مسارات الاستغلال في الإصدارات الأحدث

وبين الموقع أن تقريرا أحدث صادرا عن شركة SlowMist تناول بنية تحتية منفصلة أطلق عليها اسم WYINCC، حيث استهدفت العينة التي جرى تحليلها متصفح Safari على إصدارات iOS من 18.4 حتى 18.6.2، وركزت هذه الحملة تحديدا على محافظ imToken وTokenPocket وTronLink. 

وأوضح التقرير أن هذه الحمولة الخبيثة كانت قادرة على البحث داخل ملفات التطبيقات، وقراءة مدخلات Keychain بعد فك تشفيرها، ومراقبة ضغطات لوحة المفاتيح أثناء فتح المحفظة المستهدفة، إلا أن فريق SlowMist استعاد هذه الوظائف دون تشغيلها فعليا على جهاز أي ضحية. 

ولذلك يجب التعامل مع قائمتي المحافظ المستهدفتين بشكل منفصل، فقد درست Socket القوالب الخبيثة على Packagist، بينما حللت SlowMist نظام توصيل مختلف تماما، غير أن كلا التقريرين أظهرا روابط مع عائلة الاستغلال المعروفة باسم DarkSword. 

وكان فريق Google للاستخبارات التهديدية قد بدأ تتبع DarkSword منذ نوفمبر 2025، ورصد عدة إصدارات منها تدعم نظام iOS من 18.4 حتى 18.7، فيما أصدرت أبل تصحيحات تعالج سلسلة الاستغلال هذه في إصدارات لاحقة من النظام.

خطوات عملية لحماية محفظتك الرقمية والتعامل مع أي اختراق محتمل

وأكد الموقع أن تثبيت أحدث تحديث لنظام iOS يغلق المسار المعروف لهذا الاستغلال، إذ تعد iOS 26.6.1 هي الإصدار الحالي حتى 4 سبتمبر 2026، بينما تتوفر نسخة iOS 18.7.10 لأجهزة iPhone XS وXS Max وXR. 

وينصح المستخدمون بفتح الإعدادات واختيار عام ثم تحديث البرامج، مع تفعيل خاصية التحميل والتثبيت التلقائي للتحديثات، كما يمكن لمن يشغلون iOS 26.1 أو أحدث تفعيل خاصية تحسينات الأمان في الخلفية ضمن إعدادات الخصوصية والأمان. 

ويبقى تجنب المواقع المشبوهة والامتناع عن حفظ العبارة الاسترجاعية في الصور أو الملاحظات أو البريد الإلكتروني خط دفاع إضافي، مع تفضيل استخدام محفظة عتاد مادية دون استيراد عبارتها الاسترجاعية إلى الهاتف. 

وفي حال ظهور تحويلات غير مصرح بها، يجب إنشاء محفظة جديدة على جهاز نظيف بعبارة استرجاع جديدة تماما، وإلغاء ربط أي تطبيقات مجهولة، وتغيير كلمات المرور الحساسة من جهاز موثوق.