SlowMist 警告,攻擊者可能已改編 Darksword 漏洞利用鏈,用以入侵執行 iOS 26.5 的裝置,並從自託管加密貨幣錢包中提取私鑰。
摘要
- 當 iPhone 使用者在 Safari 中開啟惡意連結時,Darksword 攻擊就可能開始。
- SlowMist 表示,攻擊者可能已將該漏洞利用鏈改編至 iOS 26.5。
- Google 先前已確認 Darksword 活動針對 iOS 18.4 至 iOS 18.7。
- 三名美國投資者分別指控假錢包應用程式造成 183.5 萬美元的比特幣損失。
SlowMist 資訊安全長 23pds 表示,攻擊者正利用 Darksword 繞過 Apple 的安全控制,取得對受影響 iPhone 的廣泛存取權限,並從本機安裝的加密貨幣錢包中收集資料。
所報導的 iOS 26.5 暴露情形尚未獲得 Apple 或 Google 獨立確認。Google 威脅情報小組已發表的研究記錄了對 iOS 18.4 至 18.7 版本的支援,而 23pds 表示,攻擊者此後已修改該工具,使其能針對較新的作業系統運作。
Darksword 可能觸及 iOS 26.5 裝置
Google 威脅情報小組將 Darksword 識別為一套完整的 iOS 漏洞利用鏈,結合六個漏洞來入侵裝置並投放各自獨立的惡意載荷。該公司追蹤了至少從 2025 年 12 月到 2026 年 3 月的相關活動。
根據 Google 的說法,原始框架支援 iOS 18.4 至 iOS 18.7。其中一個用於攻擊 iOS 18.6 至 18.7 裝置的漏洞,追蹤編號為 CVE-2025-43529,影響 JavaScriptCore,也就是 Safari 中處理 JavaScript 的引擎。在 Google 通報後,Apple 已於 iOS 18.7.3 和 iOS 26.2 中修補該漏洞。
SlowMist 的最新評估將潛在暴露範圍擴大到 iOS 26.5,不過該安全公司的說法尚未獲得官方確認。警告中引用的技術分析,均未確定哪個漏洞或替代漏洞利用可讓 Darksword 入侵較新版本。
根據 23pds 的說法,攻擊者通常透過社交工程發動入侵。目標會透過社交網路、通訊應用程式或其他溝通管道收到連結,並在 Safari 中開啟該頁面。惡意網頁內容隨後會試圖利用瀏覽器及其他 iOS 元件,而不需要使用者安裝傳統應用程式。
23pds 表示,一旦該鏈成功,攻擊者可能取得 root 層級控制權。此類存取權可移除通常防止某個應用程式讀取另一個應用程式檔案與憑證的隔離機制,使裝置上儲存的私鑰及其他錢包記錄面臨風險。
惡意 Safari 連結可能暴露錢包資料
Google 發現多個團體使用 Darksword,並搭配不同的最終階段載荷,而非單一固定的惡意軟體。視活動而定,這些載荷可能收集帳戶詳細資料、訊息、瀏覽器記錄、檔案、位置歷史、已儲存的 Wi-Fi 資料,以及與加密貨幣錢包相關的資訊。
該安全公司將個別行動與沙烏地阿拉伯、土耳其、馬來西亞和烏克蘭的受害者聯繫起來。Google 將部分活動與商業監控供應商及疑似國家關聯團體聯繫起來,而研究人員也發現跡象顯示,出於財務動機的行為者已取得先進 iPhone 漏洞利用工具的存取權。
SlowMist 提供的資料中,並未包含受害者總數或經確認透過 Darksword 竊取的加密貨幣金額。該警告反而聚焦於該框架在入侵儲存錢包資訊的裝置後,取得錢包資訊的能力。
類似的投放方式曾出現在較早的行動威脅中。3 月時,crypto.news 報導了 Google 對 Coruna 的發現,這是一套包含 23 個漏洞、橫跨五條攻擊鏈的漏洞利用工具包。Coruna 針對執行 iOS 13 至 iOS 17.2.1 版本的 iPhone,並可搜尋檔案和圖片中諸如「備份助記詞」和「銀行帳戶」等詞彙。
Google 研究人員表示,Coruna 會先對訪客的裝置進行指紋識別,然後選擇適合該 iPhone 機型和軟體版本的漏洞利用方式。部分操作者將該工具包放置在假賭博和加密貨幣網站上,讓目標載入頁面時就開始遭到入侵。
近期 iOS 威脅已鎖定私鑰
Darksword 並非近期唯一涉及 Apple 裝置上加密貨幣資料的安全威脅。幣安於 9 月 19 日警告 iPhone 與 iPad 使用者,在 FomoPeek 1.1 與 1.2 版本中發現惡意程式碼。
研究人員檢視該應用程式後,發現一個內含八種攻擊方法的核心漏洞利用框架,並宣稱支援 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。根據關於 FomoPeek 的報導,這些惡意模組可逃離 iOS 沙盒、解密 Keychain 資料,並存取私鑰、錢包助記詞、帳戶憑證以及其他應用程式所持有的檔案。
幣安建議任何曾安裝受影響版本的人移除該應用程式、更新 iOS,並避免重新安裝。自我保管的使用者也被建議在乾淨的裝置上建立新錢包並轉移資產,因為若私鑰或助記詞已被複製,刪除惡意應用程式並無法保護錢包。
Darksword 採用不同的途徑,因為其有紀錄的攻擊行動依賴惡意或遭入侵的網站。然而,兩起案例都涉及試圖突破通常可防止軟體取得 iPhone 上其他位置所存放敏感紀錄的控制機制。
SlowMist 建議使用者及時安裝行動作業系統更新,並避免開啟陌生人傳送的不明連結。Google 與 Apple 也將現行軟體視為核心防禦,因為 Apple 已修補原始 Darksword 攻擊鏈中所記錄的六個漏洞。
美國投資人也因假錢包對 Apple 提起訴訟
對美國加密貨幣持有者而言,Darksword 警告出現之前,還有一樁關於透過 Apple 官方市集散布惡意錢包軟體的獨立爭議。根據先前的法院報導,三名投資人提起聯邦訴訟,指控冒充 Sparrow Wallet 的假應用程式出現在 App Store,並造成約 183.5 萬美元的比特幣損失。
原告的指控涉及詐欺應用程式,而非以瀏覽器為基礎的漏洞利用。儘管如此,他們的案件核心仍在於 Apple 行動散布系統的安全性,以及當使用者信任被呈現為合法加密貨幣錢包的軟體時,可能發生的財務損失。
另一個冒充 Ledger Live 的偽造應用程式,據稱在 4 月 7 日至 4 月 13 日期間,從超過 50 名受害者手中竊取至少 950 萬美元。區塊鏈調查員 ZachXBT 追蹤來自比特幣、以太坊、Solana、Tron 與 XRP 使用者的資金,流向超過 150 個 KuCoin 存款地址以及一個混幣服務。
這個假 Ledger 應用程式要求使用者在看似標準的錢包設定過程中輸入其 24 字助記詞。Apple 後來移除了該上架項目,而一名受害者表示,他是在新 MacBook 上設定 Ledger 裝置時下載了它。
與 Darksword 攻擊鏈不同,這個詐欺性 Ledger 應用程式不需要破壞作業系統的安全控制。使用者將助記詞輸入冒充的軟體,因而暴露了自己的錢包,讓其營運者得以控制由這些助記詞衍生出的每一個地址。






