🚨 セキュリティ脅威情報 | iOS Safari DarkSwordウォレット資産盗難 SlowMistセキュリティチームは、無料VPSサービスを装ったキャンペーンを特定しました。event[.]polarnode[.]vipのランディングページは、lk[.]jsを静かに読み込み、iOS 18.4–18.6.2のiPhone Safariを検出するためのダミーです。 該当デバイスには、非表示のiframe(/dist/sandbox.html)が送信され、DarkSwordの6つのCVEチェーンを再利用したマルチステージn-day攻撃が開始されます:WebKit RCE、GPU/mediaplaybackdサンドボックス脱出、カーネル読み書き。 攻撃後、以下の3つのプラグインがインジェクションされます: 🔹 SpringBoard(sync.js)— アプリコンテナ、共有AppGroups、または絶対パスからファイルを再帰的に収集 🔹 securityd(auth.js)— Keychainからgenp/inetデータを収集 🔹 kbd(input.js)— imToken、TokenPocket、TronLinkがフォアグラウンドにあるときにキーボード入力をキャプチャ MistEyeは配信経路を再構築し、C2、ローダー、インプラントのIOCを抽出しました。GTIGが最初にDarkSwordを観測した際、6つのCVEのうち3つは既に公開されているゼロデイでした。2026年9月までに、すべての6つの脆弱性はAppleによって公開されパッチが適用され、現在の配信はDarkSwordの6つのCVEチェーンのn-day再利用です。 ❗️ページへの訪問だけではシードフレーズや秘密鍵の盗難を証明できません。まずデバイスのフォレンジックで確認してください。 iOSの限定バージョンでのSafariのみを対象とする無料VPSページは、本当のVPSページではありません。iOS/iPadOS 18.7.3または26.3+にアップデートし、https://t.co/D0LcBOglAA / https://t.co/PtlKTGlaVX / ポート36887をブロックしてください。 完全な分析はこちら 👇 https://t.co/jCIowYojVM




