source avatarSlowMist

分享

🚨 威脅情報 | iOS Safari DarkSword 錢包資產竊取 SlowMist 安全團隊發現一場偽裝成免費 VPS 服務的攻擊活動。位於 event[.]polarnode[.]vip 的 landing page 是一個誘餌,會靜默載入 lk[.]js 並篩選 iOS 18.4–18.6.2 的 iPhone Safari 裝置。 符合條件的裝置會收到一個隱藏的 iframe(/dist/sandbox.html),啟動多階段 n-day 攻擊鏈,重複利用 DarkSword 的六個 CVE 攻擊鏈:WebKit RCE、GPU / mediaplaybackd 沙盒逃逸,以及核心讀寫。 攻擊後期注入三個外掛: 🔹 SpringBoard(sync.js)— 递歸收集應用程式容器、共享 AppGroups 或絕對路徑中的檔案 🔹 securityd(auth.js)— 從 Keychain 收集 genp / inet 資料 🔹 kbd(input.js)— 當 imToken、TokenPocket 或 TronLink 處於前景時,捕捉鍵盤輸入 MistEye 重建了傳遞路徑,並提取了 C2、載入器和植入物的 IOCs。當 GTIG 首次觀察到 DarkSword 時,六個 CVE 中有三個是正在被濫用的零日漏洞。截至 2026 年 9 月,全部六個漏洞均已公開披露並由 Apple 修補,因此當前的傳遞方式是對 DarkSword 六個 CVE 攻擊鏈的 n-day 重用。 ❗️僅訪問頁面並不能證明助記詞或私鑰已被竊取 — 請先透過裝置鑑識確認。 一個僅針對狹窄 iOS 版本的 Safari 裝置、聲稱提供免費 VPS 的頁面,並非真正的 VPS 頁面。請更新至 iOS / iPadOS 18.7.3 或 26.3+,並封鎖 https://t.co/D0LcBOglAA / https://t.co/PtlKTGlaVX / 埠口 36887。 閱讀完整分析 👇 https://t.co/jCIowYojVM

No.0 picture
No.1 picture
No.2 picture
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露