SlowMist 警告称,攻击者可能已对 Darksword 漏洞利用链进行调整,以入侵运行 iOS 26.5 的设备,并从自托管加密钱包中提取私钥。
摘要
- 当 iPhone 用户在 Safari 中打开恶意链接时,Darksword 攻击就可能开始。
- SlowMist 表示,攻击者可能已将该漏洞利用链调整至适用于 iOS 26.5。
- 谷歌此前已确认 Darksword 活动针对 iOS 18.4 至 iOS 18.7。
- 三名美国投资者分别指控虚假钱包应用导致 183.5 万美元比特币损失。
SlowMist 首席信息安全官 23pds 表示,攻击者正在利用 Darksword 绕过苹果的安全控制,获得对受影响 iPhone 的广泛访问权限,并从本地安装的加密货币钱包中收集数据。
所报道的 iOS 26.5 暴露尚未得到苹果或谷歌的独立确认。谷歌威胁情报小组已发布的研究记录了对 iOS 18.4 至 18.7 版本的支持,而 23pds 表示,攻击者此后已修改该工具,使其能够针对更新的操作系统。
Darksword 可能触及 iOS 26.5 设备
谷歌威胁情报小组将 Darksword 识别为一个完整的 iOS 漏洞利用链,它结合了六个漏洞来入侵设备并投递单独的恶意载荷。该公司追踪了至少从 2025 年 12 月到 2026 年 3 月的相关活动。
据谷歌称,原始框架支持 iOS 18.4 至 iOS 18.7。其中一个用于攻击 iOS 18.6 至 18.7 设备的漏洞被追踪为 CVE-2025-43529,影响 JavaScriptCore,即在 Safari 中处理 JavaScript 的引擎。在谷歌报告后,苹果已在 iOS 18.7.3 和 iOS 26.2 中修复该漏洞。
SlowMist 的最新评估将潜在暴露范围扩展至 iOS 26.5,不过该安全公司的说法尚未得到官方确认。警告中引用的技术分析均未确定哪个漏洞或替代性漏洞利用可让 Darksword 入侵较新的版本。
据 23pds 称,攻击者通常通过社会工程学发起入侵。目标通过社交网络、消息应用或其他通信渠道收到链接,并在 Safari 中打开该页面。随后,恶意网页内容会尝试利用浏览器和其他 iOS 组件,而无需用户安装常规应用程序。
23pds 表示,一旦该利用链成功,攻击者可能获得 root 级控制权。此类访问权限可以移除通常阻止一个应用程序读取属于另一个应用程序的文件和凭据的隔离机制,从而使存储在设备上的私钥和其他钱包记录面临风险。
恶意 Safari 链接可能暴露钱包数据
谷歌发现多个组织使用 Darksword,但最终阶段载荷各不相同,而非使用单一固定的恶意软件。根据不同行动,这些载荷可能收集账户详情、消息、浏览器记录、文件、位置历史、保存的 Wi-Fi 数据以及与加密货币钱包相关的信息。
该安全公司将不同行动与沙特阿拉伯、土耳其、马来西亚和乌克兰的受害者联系起来。谷歌将部分活动与商业监控供应商及疑似与国家有关联的组织联系起来,同时研究人员还发现迹象表明,出于经济动机的行为者已获得先进的 iPhone 漏洞利用工具。
SlowMist 提供的材料中未包含受害者总数或经确认通过 Darksword 窃取的加密货币金额。该警告反而侧重于该框架在入侵存储钱包信息的设备后获取钱包信息的能力。
类似的投递方式曾出现在较早的移动威胁中。3 月,crypto.news 报道了谷歌关于 Coruna 的发现,这是一个包含 23 个漏洞、跨越五个攻击链的漏洞利用工具包。Coruna 针对运行 iOS 13 至 iOS 17.2.1 版本的 iPhone,并可搜索文件和图像中的“备份短语”和“银行账户”等词。
谷歌研究人员表示,Coruna 会先对访问者的设备进行指纹识别,然后选择适合该 iPhone 机型和软件版本的漏洞利用方式。一些操作者将该工具包放置在虚假赌博和加密货币网站上,使目标加载页面时即可开始入侵。
近期 iOS 威胁瞄准了私钥
Darksword 并非近期唯一涉及 Apple 设备上加密货币数据的安全威胁。币安于 9 月 19 日警告 iPhone 和 iPad 用户,称在 FomoPeek 1.1 和 1.2 版本中发现了恶意代码。
研究人员在检查该应用时发现了一个内核利用框架,包含八种攻击方法,并声称支持 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。根据一份关于 FomoPeek 的报道,这些恶意模块可以逃逸 iOS 沙盒、解密钥匙串数据,并访问私钥、钱包助记词、账户凭据以及其他应用持有的文件。
币安建议任何安装了受影响版本的人删除该应用、更新 iOS,并避免重新安装。自托管用户还被建议在一台干净的设备上创建新钱包并转移资产,因为如果私钥或助记词已被复制,删除恶意应用并不能保护钱包。
Darksword 采用了不同的途径,因为其有记录的攻击活动依赖于恶意或被入侵的网站。然而,这两起案例都涉及试图突破通常阻止软件获取 iPhone 上其他地方所存敏感记录的控制措施。
SlowMist 建议用户及时安装移动操作系统更新,并避免打开陌生人发送的未经请求的链接。Google 和 Apple 也将当前软件视为核心防御手段,因为 Apple 已修补了原始 Darksword 攻击链中记录的六个漏洞。
美国投资者也因假钱包起诉 Apple
对于美国加密货币持有者来说,Darksword 警告之前还有一起关于通过 Apple 官方市场分发的恶意钱包软件的单独争议。根据早前的法庭报道,三名投资者提起联邦诉讼,指控冒充 Sparrow Wallet 的虚假应用出现在 App Store 中,并造成约 183.5 万美元的比特币损失。
原告的指控涉及欺诈性应用,而非基于浏览器的漏洞利用。尽管如此,他们的案件核心仍在于 Apple 移动分发系统的安全性,以及当用户信任被呈现为合法加密货币钱包的软件时可能发生的财务损失。
另一款冒充 Ledger Live 的假冒应用据称在 4 月 7 日至 4 月 13 日期间从 50 多名受害者处窃取了至少 950 万美元。区块链调查员 ZachXBT 追踪了来自比特币、以太坊、Solana、Tron 和 XRP 用户的资金,流向超过 150 个 KuCoin 存款地址和一个混币服务。
这款假 Ledger 应用在看似标准的钱包设置过程中要求用户输入其 24 词助记词。Apple 后来下架了该应用,而一名受害者表示,他是在新 MacBook 上配置 Ledger 设备时下载了它。
与 Darksword 攻击链不同,这款欺诈性 Ledger 应用无需突破操作系统的安全控制。用户通过将助记词输入冒充软件而暴露了自己的钱包,使该软件运营者得以控制由这些助记词派生出的每一个地址。






