SlowMist 警告 Darksword 可能針對 iOS 26.5 的錢包

By: crypto.news|2026/09/21 20:47:23

SlowMist 警告攻擊者可能已經調整 Darksword 利用鏈,以入侵運行 iOS 26.5 的設備並提取自我保管的加密貨幣錢包中的私鑰。

摘要

  • Darksword 攻擊可以在 iPhone 用戶在 Safari 中打開惡意鏈接時開始。
  • SlowMist 表示攻擊者可能已將利用鏈調整至 iOS 26.5。
  • Google 之前確認 Darksword 活動影響 iOS 18.4 至 iOS 18.7。
  • 三名美國投資者分別指控假錢包應用造成 183.5 萬美元的比特幣損失。

SlowMist 首席信息安全官 23pds 表示,攻擊者正在利用 Darksword 繞過蘋果的安全控制,獲得對受影響 iPhone 的廣泛訪問權限,並收集本地安裝的加密貨幣錢包中的數據。

報導中的 iOS 26.5 暴露尚未得到蘋果或谷歌的獨立確認。谷歌威脅情報小組的研究顯示支持 iOS 版本 18.4 至 18.7,而 23pds 表示攻擊者自那時以來已修改該工具以適用於更新的操作系統。

Darksword 可能影響 iOS 26.5 設備

谷歌的威脅情報小組將 Darksword 確定為一個完整的 iOS 利用鏈,結合六個漏洞來入侵設備並傳遞不同的惡意有效載荷。該公司追蹤相關活動至少從 2025 年 12 月到 2026 年 3 月。

根據谷歌的說法,原始框架支持 iOS 18.4 至 iOS 18.7。針對 iOS 18.6 至 18.7 設備的一個漏洞,追蹤為 CVE-2025-43529,影響 JavaScriptCore,該引擎處理 Safari 中的 JavaScript。蘋果在谷歌報告後的 iOS 18.7.3 和 iOS 26.2 中修補了該漏洞。

SlowMist 的最新評估將潛在暴露擴展至 iOS 26.5,儘管該安全公司的聲明尚未獲得官方確認。警告中引用的技術分析未確定哪個漏洞或替代利用可能讓 Darksword 入侵更新版本。

根據 23pds 的說法,攻擊者通常通過社會工程發起入侵。目標通過社交網絡、消息應用或其他通訊渠道接收到鏈接,並在 Safari 中打開該頁面。惡意網頁內容隨後試圖利用瀏覽器和其他 iOS 組件,而無需用戶安裝傳統應用程序。

一旦鏈接成功,攻擊者可能獲得根級控制權,23pds 說。這種訪問可以移除通常防止一個應用程序讀取屬於另一個應用程序的文件和憑證的隔離,將存儲在設備上的私鑰和其他錢包記錄置於風險之中。

惡意 Safari 鏈接可能暴露錢包數據

谷歌發現幾個團體使用 Darksword,並使用不同的最終階段有效載荷,而不是一個固定的惡意軟件。根據活動的不同,有效載荷可能收集帳戶詳細信息、消息、瀏覽器記錄、文件、位置歷史、保存的 Wi-Fi 數據以及與加密貨幣錢包相關的信息。

該安全公司將不同的操作與沙烏地阿拉伯、土耳其、馬來西亞和烏克蘭的受害者聯繫起來。谷歌將一些活動與商業監控提供商和懷疑與國家相關的團體聯繫起來,而研究人員還發現有跡象表明,財務動機的行為者已獲得訪問先進的 iPhone 利用工具的權限。

SlowMist 提供的材料中未包含受害者總數或通過 Darksword 盜竊的加密貨幣的確認金額。警告則專注於該框架在入侵存儲錢包信息的設備後,能夠接觸到錢包信息的能力。

類似的交付方法出現在早期的移動威脅中。今年三月,crypto.news 報導了谷歌對 Coruna 的發現,這是一個包含 23 個漏洞的利用工具包,涵蓋五個攻擊鏈。Coruna 針對運行 iOS 13 至 iOS 17.2.1 版本的 iPhones,並能搜索文件和圖像中的術語,如 "備份短語" 和 "銀行帳戶"。

Google 研究人員表示,Coruna 在選擇適合 iPhone 型號和軟體版本的漏洞之前,對訪客的設備進行了指紋識別。一些操作員將該工具放置在假賭博和加密貨幣網站上,當目標加載頁面時,攻擊便開始了。

最近的 iOS 威脅針對私鑰

Darksword 並不是最近涉及 Apple 設備上加密貨幣數據的唯一安全威脅。Binance 在 9 月 19 日警告 iPhone 和 iPad 用戶,FomoPeek 版本 1.1 和 1.2 中發現了惡意代碼。

研究人員檢查該應用程式時發現了一個內核利用框架,具有八種攻擊方法,並宣稱支持 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。根據 FomoPeek 的報告,這些惡意模塊可以逃脫 iOS 沙盒,解密 Keychain 數據,並訪問私鑰、錢包恢復短語、帳戶憑證以及其他應用程式持有的文件。

Binance 建議任何安裝受影響版本的人刪除該應用程式,更新 iOS,並避免重新安裝。自我保管的用戶也被告知在乾淨的設備上創建新錢包並轉移資產,因為刪除惡意應用程式並不會保護錢包,如果其私鑰或恢復短語已經被複製。

Darksword 採用不同的路徑,因為其記錄的活動依賴於惡意或被攻擊的網站。然而,這兩種情況都涉及試圖擊敗通常防止軟體獲取存放在 iPhone 上的敏感記錄的控制措施。

SlowMist 建議用戶及時安裝移動操作系統更新,並避免打開陌生人發送的未經請求的鏈接。Google 和 Apple 也將當前軟體視為主要防禦,因為 Apple 已經修補了原始 Darksword 鏈中記錄的六個漏洞。

-- 價格

--
--
--

美國投資者也因假錢包起訴 Apple

對於美國的加密貨幣持有者,Darksword 的警告隨後是針對通過 Apple 官方市場分發的惡意錢包軟體的另一場爭議。三位投資者提起聯邦訴訟,指控假應用程式冒充 Sparrow Wallet 出現在 App Store 中,造成約 183.5 萬美元的比特幣損失,根據早前的法庭報導。

原告的指控涉及欺詐應用程式,而不是基於瀏覽器的漏洞。儘管如此,他們的案件仍然集中在 Apple 的移動分發系統的安全性以及當用戶信任被呈現為合法加密貨幣錢包的軟體時可能發生的財務損失。

另一個冒充 Ledger Live 的假應用程式據稱在 4 月 7 日至 4 月 13 日之間從超過 50 名受害者那裡竊取了至少 950 萬美元。區塊鏈調查員 ZachXBT 追蹤了比特幣、以太坊、Solana、Tron 和 XRP 用戶的資金,這些資金流向了超過 150 個 KuCoin 存款地址和一個混合服務。

這個假 Ledger 應用程式要求用戶在看似標準的錢包設置過程中輸入他們的 24 字恢復短語。Apple 隨後刪除了該列表,而一名受害者表示,他在配置新 MacBook 上的 Ledger 設備時下載了它。

與 Darksword 鏈不同,這個欺詐的 Ledger 應用程式不需要突破操作系統的安全控制。用戶通過將恢復短語輸入到冒充的軟體中暴露了他們的錢包,讓其操作員控制從這些短語派生的每個地址。

本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

猜你喜歡

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com