iPhone : Apple colmate une faille zero-day, SlowMist alerte les détenteurs de cryptos
Seuls les paranoïaques survivent. Un fichier piégé suffit, et le code d’un inconnu s’exécute sur votre iPhone. Apple a publié le 28 septembre la mise à jour iOS 26.7.1. Elle colmate une faille que la firme sait déjà exploitée. Le calendrier a de quoi inquiéter les détenteurs de cryptos. Depuis la mi-septembre, la société de cybersécurité SlowMist traque en effet une vague d’attaques iOS contre les wallets. L’App Store avait déjà servi de cheval de Troie avec ces 26 applications piégées qui ciblaient les investisseurs crypto.
- Apple a publié une mise à jour iOS pour colmater une faille critique exploitée sur les iPhones, suscitant des inquiétudes parmi les détenteurs de cryptomonnaies.
- La société de cybersécurité SlowMist a observé des attaques ciblant les données sensibles des wallets crypto sur iOS, bien qu’aucun lien direct avec la faille n’ait été confirmé publiquement.
Faille iOS CoreGraphics : ce qu’Apple admet du bout des lèvres
La vulnérabilité porte le matricule CVE-2026-86950. Elle loge dans CoreGraphics, le moteur qui dessine à l’écran les images, les polices et les documents de votre iPhone. Il s’agit d’une écriture hors limites. Autrement dit, le programme écrit des données hors de la zone mémoire prévue pour lui. Un attaquant peut ainsi y glisser ses propres instructions. Selon le bulletin de sécurité d’Apple, le traitement d’un fichier malveillant peut mener à l’exécution de code arbitraire.
La firme reste cependant avare de détails. Elle évoque seulement une « attaque extrêmement sophistiquée contre des individus spécifiquement ciblés ». L’exploitation viserait les versions antérieures à iOS 27. Aucun chiffre sur les victimes. C’est Meta Product Security qui a signalé la faille à Apple.
Le correctif concerne l’iPhone 11 et les modèles suivants, ainsi que la plupart des iPad récents. Apple a également poussé la même rustine sur macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1. Il s’agit par ailleurs d’une nouvelle faille zero-day (exploitée avant l’existence d’un correctif) pour Apple. En février, la firme avait déjà dû colmater une brèche de ce type dans le composant dyld.
Wallets crypto sur iPhone : pourquoi SlowMist sonne le tocsin
Aujourd’hui, SlowMist a relayé le correctif sur X en le jugeant « très pertinent ». Ses équipes suivent en effet une activité d’attaque iOS en cours. « Pour les utilisateurs de cryptos, c’est particulièrement préoccupant », ajoute la société. Elle dit aussi avoir observé des exploitations ciblant les données sensibles des wallets.
Fondée en 2018 en Chine, SlowMist audite des protocoles et piste les fonds volés pour les plateformes d’échange. C’est une référence reconnue du secteur. Mais cela reste une entreprise privée, et son alerte ne vaut pas une confirmation d’Apple.
Le seul vol chiffré du mois passe par une application. FomoPeek a mis en ligne ses versions 1.1 et 1.2 sur l’App Store les 9 et 12 septembre. Or, toutes deux embarquaient deux modules malveillants. Ces modules exploitaient des failles d’iOS pour sortir du bac à sable (la cloison qui isole chaque app). Ils pouvaient ensuite lire le trousseau d’accès, où iOS range mots de passe et clés. SlowMist et l’équipe sécurité d’OKX ont retracé environ 580 000 USDT siphonnés vers l’adresse principale du pirate. Une version 1.3 nettoyée a suivi le 17 septembre. Leur kit visait toutefois les versions d’iOS 12 à 18.7.2.
Attaque Safari WYINCC : une seconde piste à relativiser
La seconde piste suit une tout autre mécanique. Le responsable de la sécurité de SlowMist, connu sous le pseudonyme 23pds, a signalé la chaîne d’attaque WYINCC. Elle se déclenche depuis une simple page web ouverte dans Safari, sans le moindre clic supplémentaire. La chaîne recycle des techniques de DarkSword, une chaîne d’exploitation iOS déjà documentée. Ses cibles restent pourtant des iPhone sous iOS 18.4 à 18.6.2, exposés à des failles déjà corrigées. SlowMist a d’ailleurs indiqué à Cointelegraph n’avoir confirmé aucun vol de cryptos sur l’échantillon analysé.
Un bémol s’impose tout de même. Apple n’a relié CVE-2026-86950 ni à FomoPeek ni à un quelconque wallet. Pour l’heure, le lien entre cette faille et les attaques contre les cryptos relève de l’interprétation de SlowMist. Aucun élément public ne l’établit. Mais une faille exploitée contre « des individus ciblés » vise en général des profils à forte valeur. Un portefeuille de cryptos bien garni en fait partie.
Mise à jour iOS : le geste qui coûte cinq minutes
La parade tient dans un menu. Allez dans Réglages > Général > Mise à jour logicielle. Puis installez la dernière version disponible sur tous vos appareils Apple, iPhone, iPad et Mac compris. Sous iOS 26, la version 26.7.1 constitue donc le strict minimum. En revanche, les appareils déjà passés sous iOS 27 échappent à cette faille.
SlowMist recommande aussi de fuir les applications de sources inconnues. Évitez également d’ouvrir des liens douteux dans Safari ou dans les navigateurs intégrés aux apps. Enfin, traitez avec méfiance tout fichier ou toute invite d’installation inattendue.
Reste le cas des portefeuilles chauds, ces wallets connectés en permanence installés sur le téléphone. Si votre iPhone a hébergé FomoPeek 1.1 ou 1.2, la prudence s’impose. Même chose s’il est resté longtemps sans mise à jour avec une somme sérieuse sur un wallet chaud. Dans ce cas, SlowMist conseille de générer une nouvelle phrase de récupération sur un appareil à jour. Transférez ensuite les fonds vers ce nouveau wallet. C’est fastidieux, on vous l’accorde, mais bien moins qu’un wallet vidé en une nuit.
Une clé privée volée ne se réinitialise pas comme un mot de passe. C’est pour cette raison précise que la seed phrase reste le secret le mieux gardé de l’univers crypto. Et le bulletin d’Apple ne dit rien de la date des premières attaques.