🚨 威脅情報 | iOS Safari DarkSword 錢包資產竊取 SlowMist 安全團隊發現一場偽裝成免費 VPS 服務的攻擊活動。位於 event[.]polarnode[.]vip 的 landing page 是一個誘餌,會靜默載入 lk[.]js 並篩選 iOS 18.4–18.6.2 的 iPhone Safari 裝置。 符合條件的裝置會收到一個隱藏的 iframe(/dist/sandbox.html),啟動多階段 n-day 攻擊鏈,重複利用 DarkSword 的六個 CVE 攻擊鏈:WebKit RCE、GPU / mediaplaybackd 沙盒逃逸,以及核心讀寫。 攻擊後期注入三個外掛: 🔹 SpringBoard(sync.js)— 递歸收集應用程式容器、共享 AppGroups 或絕對路徑中的檔案 🔹 securityd(auth.js)— 從 Keychain 收集 genp / inet 資料 🔹 kbd(input.js)— 當 imToken、TokenPocket 或 TronLink 處於前景時,捕捉鍵盤輸入 MistEye 重建了傳遞路徑,並提取了 C2、載入器和植入物的 IOCs。當 GTIG 首次觀察到 DarkSword 時,六個 CVE 中有三個是正在被濫用的零日漏洞。截至 2026 年 9 月,全部六個漏洞均已公開披露並由 Apple 修補,因此當前的傳遞方式是對 DarkSword 六個 CVE 攻擊鏈的 n-day 重用。 ❗️僅訪問頁面並不能證明助記詞或私鑰已被竊取 — 請先透過裝置鑑識確認。 一個僅針對狹窄 iOS 版本的 Safari 裝置、聲稱提供免費 VPS 的頁面,並非真正的 VPS 頁面。請更新至 iOS / iPadOS 18.7.3 或 26.3+,並封鎖 https://t.co/D0LcBOglAA / https://t.co/PtlKTGlaVX / 埠口 36887。 閱讀完整分析 👇 https://t.co/jCIowYojVM




