SlowMist|2026年09月04日 11:01
威胁情报 | iOS Safari DarkSword 钱包资产盗窃
SlowMist 安全团队发现了一场伪装成免费 VPS 服务的攻击活动。其登陆页面 event[.]polarnode[.]vip 是一个诱饵页面,会静默加载 lk[.]js 并筛选运行 iOS 18.4–18.6.2 的 iPhone Safari。
匹配的设备会接收到一个隐藏的 iframe (/dist/sandbox.html),触发一个多阶段的 n-day 攻击链,复用了 DarkSword 的六个 CVE 漏洞链:WebKit RCE、GPU / mediaplaybackd 沙盒逃逸以及内核读/写。
攻击后阶段会注入三个插件:
SpringBoard (sync.js) — 递归收集应用容器、共享 AppGroups 或绝对路径中的文件
securityd (auth.js) — 从钥匙串中收集 genp / inet 数据
kbd (input.js) — 当 imToken、TokenPocket 或 TronLink 在前台运行时,捕获键盘输入
MistEye 重建了攻击路径,并提取了 C2、加载器和植入程序的 IOC。GTIG 首次观察到 DarkSword 时,其中六个 CVE 中有三个是野外零日漏洞。到 2026 年 9 月,这六个漏洞均已被公开披露并由 Apple 修复,因此当前的攻击是对 DarkSword 六个 CVE 漏洞链的 n-day 重用。
❗️仅访问页面并不意味着助记词或私钥被盗 — 请先通过设备取证确认。
一个仅针对特定 iOS 范围的 Safari 用户的“免费 VPS 页面”,根本不是 VPS 页面。请更新至 iOS / iPadOS 18.7.3 或 26.3+,并屏蔽 http://(wyincc.com) / http://polarnode.vip / 端口 36887。
阅读完整分析
https://slowmist.(medium.com)/threat-intelligence-ios-safari-darksword-wallet-asset-theft-a7dc0e29cf95
分享至:
脈絡
熱門快訊
APP下載
X
Telegram
複製鏈接