TOKENPOST

iOS 13~26.5, 링크 클릭 뒤 키체인·지갑 탈취 공격 주장

웹페이지를 여는 스마트폰과 보안 키체인 / TokenPost.ai

iOS 13부터 26.5까지를 대상으로 링크 클릭 뒤 키체인과 지갑 데이터 탈취로 이어지는 공격 경로가 구축됐다는 주장이 나왔다.

슬로미스트(SlowMist) 최고정보보안책임자(CISO) 23pds는 X 계정에서 공격자가 링크를 통해 개인키와 시드 문구를 추출할 수 있다고 주장했다. 사용자가 Safari로 웹페이지에 접속하면 WebKit·JSC 메모리 손상으로 자바스크립트 영역의 읽기·쓰기 권한을 얻고, 이후 PAC 우회와 네이티브 호출, WebContent 샌드박스 탈출, 커널 권한 상승을 거쳐 키체인과 지갑 데이터를 가져가는 경로라고 설명했다.

애플은 iOS 26.5 보안 문서에서 WebKit의 메모리 손상·샌드박스 외부 접근·민감정보 노출과 관련한 취약점이 수정됐다고 기재했다. 다만 애플 문서가 23pds가 주장한 공격 경로 전체를 확인한 것은 아니다. 슬로미스트는 iOS 이용자들에게 최신 버전으로 업데이트할 것을 권고했다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.